
Некорректная авторизация в службах сертификации Active Directory (AD CS) позволяет авторизованному злоумышленнику повышать привилегии по сети.
Создано Pratik Chhetri
Дата отчёта: 2026-07-28
Certighost опасен тем, что нацелен на фундамент доверия домена Windows: удостоверения на основе сертификатов.
Успешная атака может позволить непривилегированному пользователю домена злоупотребить поведением регистрации сертификатов AD CS и потенциально получить сертификат, сопоставленный с удостоверением контроллера домена. Если это произойдёт, атакующий сможет аутентифицироваться как контроллер домена и выполнять привилегированные операции в Active Directory.
Наиболее важный последующий риск:
Выдача себя за контроллер домена → DCSync → раскрытие krbtgt → риск компрометации домена уровня Golden Ticket
Уязвимость существует в резервном механизме регистрации корпоративного ЦС AD CS, известном как chase (переход к целевому объекту каталога).
В уязвимом поведении:
cdc и rmd.cdc при разрешении объекта каталога.Microsoft исправила проблему в июле 2026 года, добавив логику проверки, которая определяет, является ли указанная цель chase легитимным контроллером домена, прежде чем продолжить.
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
Операционный приоритет: сначала установите патчи на серверы AD CS / корпоративного ЦС.
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
cdc и rmd.krbtgt.Отключите уязвимый резервный механизм chase, сбросив EDITF_ENABLECHASECLIENTDC, только после тестирования. Это может нарушить легитимные рабочие процессы регистрации. Обновление за июль 2026 года остаётся рекомендуемым способом устранения.
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
Полный корпоративный CTI-отчёт доступен здесь:
➡️ CVE-2026-54121_CTI_Report.md
Он включает:
Патчите AD CS. Ищите злоупотребление сертификатами. Ограничьте исходящий трафик ЦС. Защищайте цепочку доверия домена.
| Поле | Результат |
|---|
| CVE | CVE-2026-54121 |
| Название | Certighost |
| Производитель | Microsoft |
| Компонент | Службы сертификатов Active Directory, AD CS |
| Слабость | CWE-285 — Некорректная авторизация |
| Воздействие | Повышение привилегий; потенциальная выдача себя за контроллер домена |
| CVSS v3.1 | 8.8 High — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| Максимальная серьёзность MSRC | Critical |
| EPSS | 0.010520 / 60.799 процентиль по состоянию на 2026-07-27 |
| CISA KEV | Не найден по состоянию на 2026-07-28 |
| Публичный PoC | Доступен на GitHub |
| Подтверждённая эксплуатация в дикой природе | Не найдена в рассмотренных публичных отчётах |
| Основной корпоративный риск | Аутентифицированный пользователь с низкими привилегиями может получить материал удостоверения сертификата, позволяющий выдавать себя за контроллер домена, с риском DCSync |
| Платформа | Исправленная сборка | Патч |
|---|
| Windows Server 2025 / Server Core | 10.0.26100.33158 | KB5099536 |
| Windows Server 2022 | 10.0.20348.5386 | KB5099540 |
| Windows Server 2019 / Server Core | 10.0.17763.9020 | KB5099538 |
| Windows Server 2016 / Server Core | 10.0.14393.9339 | KB5099535 |
| Windows Server 2012 R2 / Server Core | 6.3.9600.23291 | KB5099444 |
| Windows Server 2012 / Server Core | 6.2.9200.26226 | KB5099445 |
| Windows 10 Version 1809 | 10.0.17763.9020 | KB5099538 |
| Windows 10 Version 1607 | 10.0.14393.9339 | KB5099535 |
| Позиция | Статус | Уверенность |
|---|
| Публичный PoC | Найден | Высокая |
| Репозитории GitHub | Найдены | Средне-высокая |
| Exploit-DB | Не найден | Средне-высокая |
| Модуль Metasploit | Не найден | Средняя |
| CISA KEV | Не найден | Высокая |
| Подтверждённая активная эксплуатация | Не найдена | Средне-высокая |
| Использование в программах-вымогателях | Не найдено | Средне-высокая |
| Атрибуция APT | Не найдена | Средне-высокая |
| Зрелость эксплойта | Доступен публичный PoC | Высокая |
| Среда | Риск | Приоритет | Рекомендуемое действие |
|---|
| Неисправленный корпоративный ЦС, доступный стандартным пользователям домена | Critical | P0 | Немедленно установить патч, провести поиск, ограничить исходящий трафик ЦС |
| Неисправленный ЦС с широко доступной регистрацией по шаблону Machine | Critical | P0 | Установить патч, пересмотреть ACL шаблонов, контролировать выдачу |
| Исправленный ЦС, но находившийся в зоне риска в окне публичного PoC | High | P1 | Провести поиск исторических запросов и индикаторов DCSync |
| Автономный корневой ЦС | Medium | P2 | Установить патч во время контролируемого обслуживания |
| Нет AD CS / нет корпоративного ЦС | Low | P3 | Подтвердить отсутствие и контролировать инвентаризацию активов |
| Категория | Результат |
|---|
| IP-адреса атакующих | Не найдены |
| Домены атакующих | Не найдены |
| Вредоносные URL | Не найдены |
| Хеши вредоносных программ | Не найдены |
| Ключи реестра | Не найдены |
| Мьютексы | Не найдены |
| Имя файла публичного PoC | certighost.py |
| Соответствующие атрибуты запроса | cdc, rmd |
| Соответствующий процесс | certsrv.exe |
| Соответствующий компонент | certpdef.dll |
| Ключевой сетевой сигнал | Исходящий SMB/LDAP трафик ЦС к хосту, не являющемуся контроллером домена |