Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-54121 — Некорректная авторизация в службах сертификации Active Directory (AD CS) позволяет авторизованному злоумышленнику повышать привилегии по сети. | Kitploit
Инструменты/GitHubGitHub/chpratik/cve-2026-54121
Анализ уязвимостейСетевая безопасностьРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыАнализ Журналов
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Некорректная авторизация в службах сертификации Active Directory (AD CS) позволяет авторизованному злоумышленнику повышать привилегии по сети.

Репозиторий
124 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🛡️ CVE-2026-54121 — Расследование Certighost CTI

Повышение привилегий в службах сертификатов Active Directory / риск компрометации домена

CVE Name Severity CVSS CWE KEV PoC

Создано Pratik Chhetri
Дата отчёта: 2026-07-28


📌 Ключевая сводка


🚨 Почему это важно

Certighost опасен тем, что нацелен на фундамент доверия домена Windows: удостоверения на основе сертификатов.

Успешная атака может позволить непривилегированному пользователю домена злоупотребить поведением регистрации сертификатов AD CS и потенциально получить сертификат, сопоставленный с удостоверением контроллера домена. Если это произойдёт, атакующий сможет аутентифицироваться как контроллер домена и выполнять привилегированные операции в Active Directory.

Наиболее важный последующий риск:

Выдача себя за контроллер домена → DCSync → раскрытие krbtgt → риск компрометации домена уровня Golden Ticket


🧠 Техническая первопричина

Уязвимость существует в резервном механизме регистрации корпоративного ЦС AD CS, известном как chase (переход к целевому объекту каталога).

В уязвимом поведении:

  1. Запрос сертификата может включать атрибуты cdc и rmd.
  2. ЦС следует за указанным запрашивающей стороной целевым объектом cdc при разрешении объекта каталога.
  3. ЦС может связываться с контролируемым атакующим хостом по SMB/LDAP.
  4. ЦС принимает возвращённые данные удостоверения, не убедившись сначала, что целевой объект является реальным контроллером домена.
  5. На материал удостоверения сертификата могут влиять данные каталога, контролируемые атакующим.

Microsoft исправила проблему в июле 2026 года, добавив логику проверки, которая определяет, является ли указанная цель chase легитимным контроллером домена, прежде чем продолжить.


🧭 Схема пути атаки

root@kitploit:~
flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 Затронутые платформы и исправленные сборки

Операционный приоритет: сначала установите патчи на серверы AD CS / корпоративного ЦС.


🔥 Сводка Threat Intelligence


🕒 Хронология расследования

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ Приоритет защиты

Немедленные действия

  • Проведите инвентаризацию всех серверов AD CS / корпоративного ЦС.
  • Установите обновления безопасности Microsoft за июль 2026 года.
  • Проверьте уровни исправленных сборок ОС.
  • Подтвердите исправленное поведение ЦС там, где это возможно.
  • Включите и проверьте аудит AD CS.
  • Проведите поиск исторических запросов сертификатов с атрибутами cdc и rmd.
  • Проверьте аномалии выдачи сертификатов контроллеров домена.
  • Отслеживайте исходящий SMB/LDAP трафик ЦС к хостам, не являющимся контроллерами домена.
  • Расследуйте подозрительное создание учётных записей компьютеров.
  • Проверьте индикаторы DCSync и риск раскрытия krbtgt.

Временное смягчение при задержке установки патчей

Отключите уязвимый резервный механизм chase, сбросив EDITF_ENABLECHASECLIENTDC, только после тестирования. Это может нарушить легитимные рабочие процессы регистрации. Обновление за июль 2026 года остаётся рекомендуемым способом устранения.


🔎 Ценные идеи для обнаружения

Запрос / выдача AD CS

root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

Исходящий сетевой трафик ЦС

root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

Создание учётных записей компьютеров

root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

Последующий DCSync

root@kitploit:~
Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 Матрица рисков


✅ Подтверждённые индикаторы и пробелы


📚 Полный отчёт

Полный корпоративный CTI-отчёт доступен здесь:

➡️ CVE-2026-54121_CTI_Report.md

Он включает:

  • Официальную идентификацию CVE
  • Проверку CPE
  • Сопоставление затронутых продуктов и исправленных сборок
  • Анализ первопричины
  • Оценку зрелости эксплойта
  • Обзор Threat Intelligence
  • Таблицу IOC
  • Сопоставление с MITRE ATT&CK
  • Идеи для Sigma
  • Рекомендации по Wazuh
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Концепции Snort/Suricata
  • Рекомендации по смягчению и реагированию на инциденты
  • Оценку рисков
  • Таблицу происхождения доказательств
  • Допущения и ограничения

🔗 Основные ссылки

  • Microsoft Security Update Guide: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • CISA KEV Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • Технический разбор Certighost: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • Репозиторий публичного PoC: https://github.com/aniqfakhrul/CVE-2026-54121
  • Аналитическая сводка Dataminr: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • FIRST EPSS API: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • Запись CVE в Tenable: https://www.tenable.com/cve/CVE-2026-54121

Патчите AD CS. Ищите злоупотребление сертификатами. Ограничьте исходящий трафик ЦС. Защищайте цепочку доверия домена.

Скачать инструмент
ПолеРезультат
CVECVE-2026-54121
НазваниеCertighost
ПроизводительMicrosoft
КомпонентСлужбы сертификатов Active Directory, AD CS
СлабостьCWE-285 — Некорректная авторизация
ВоздействиеПовышение привилегий; потенциальная выдача себя за контроллер домена
CVSS v3.18.8 High — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Максимальная серьёзность MSRCCritical
EPSS0.010520 / 60.799 процентиль по состоянию на 2026-07-27
CISA KEVНе найден по состоянию на 2026-07-28
Публичный PoCДоступен на GitHub
Подтверждённая эксплуатация в дикой природеНе найдена в рассмотренных публичных отчётах
Основной корпоративный рискАутентифицированный пользователь с низкими привилегиями может получить материал удостоверения сертификата, позволяющий выдавать себя за контроллер домена, с риском DCSync
ПлатформаИсправленная сборкаПатч
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Version 180910.0.17763.9020KB5099538
Windows 10 Version 160710.0.14393.9339KB5099535
ПозицияСтатусУверенность
Публичный PoCНайденВысокая
Репозитории GitHubНайденыСредне-высокая
Exploit-DBНе найденСредне-высокая
Модуль MetasploitНе найденСредняя
CISA KEVНе найденВысокая
Подтверждённая активная эксплуатацияНе найденаСредне-высокая
Использование в программах-вымогателяхНе найденоСредне-высокая
Атрибуция APTНе найденаСредне-высокая
Зрелость эксплойтаДоступен публичный PoCВысокая
СредаРискПриоритетРекомендуемое действие
Неисправленный корпоративный ЦС, доступный стандартным пользователям доменаCriticalP0Немедленно установить патч, провести поиск, ограничить исходящий трафик ЦС
Неисправленный ЦС с широко доступной регистрацией по шаблону MachineCriticalP0Установить патч, пересмотреть ACL шаблонов, контролировать выдачу
Исправленный ЦС, но находившийся в зоне риска в окне публичного PoCHighP1Провести поиск исторических запросов и индикаторов DCSync
Автономный корневой ЦСMediumP2Установить патч во время контролируемого обслуживания
Нет AD CS / нет корпоративного ЦСLowP3Подтвердить отсутствие и контролировать инвентаризацию активов
КатегорияРезультат
IP-адреса атакующихНе найдены
Домены атакующихНе найдены
Вредоносные URLНе найдены
Хеши вредоносных программНе найдены
Ключи реестраНе найдены
МьютексыНе найдены
Имя файла публичного PoCcertighost.py
Соответствующие атрибуты запросаcdc, rmd
Соответствующий процессcertsrv.exe
Соответствующий компонентcertpdef.dll
Ключевой сетевой сигналИсходящий SMB/LDAP трафик ЦС к хосту, не являющемуся контроллером домена