Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-54121 — Active Directory 证书服务 (AD CS) 中的不当授权允许已授权攻击者通过网络提升权限。 | Kitploit
工具/GitHubGitHub/chpratik/cve-2026-54121
漏洞分析网络安全威胁情报论文与研究学习与教育事件响应日志分析
GitHubchpratik/cve-2026-54121

CVE-2026-54121

Active Directory 证书服务 (AD CS) 中的不当授权允许已授权攻击者通过网络提升权限。

查看仓库
131个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🛡️ CVE-2026-54121 — Certighost CTI 调查报告

Active Directory 证书服务权限提升 / 域失陷风险

CVE Name Severity CVSS CWE KEV PoC

由 Pratik Chhetri 创建
报告日期: 2026-07-28


📌 执行摘要

字段发现
CVECVE-2026-54121
名称Certighost
厂商微软
组件Active Directory Certificate Services, AD CS
弱点CWE-285 — 授权不当
影响权限提升;可能模拟域控制器身份
CVSS v3.18.8 高 — AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
MSRC 最高严重性严重
EPSS0.010520 / 60.799 百分位(截至 2026-07-27)
CISA KEV截至 2026-07-28 未收录
公开 PoC已在 GitHub 上发布
已确认的在野利用在已审查的公开报告中未发现
主要企业风险低权限认证用户可能获取证书身份材料,从而能够模拟域控制器并带来 DCSync 风险

🚨 为何重要

Certighost 之所以危险,是因为它针对的是 Windows 域的信任根基:基于证书的身份。

一次成功的攻击可让低权限域用户滥用 AD CS 证书注册行为,并有可能获得映射到域控制器身份的证书。一旦发生这种情况,攻击者便可以作为域控制器进行身份验证,并执行特权 Active Directory 操作。

最重要的下游风险是:

域控制器模拟 → DCSync → krbtgt 泄露 → 金票级域失陷风险


🧠 技术根因

该缺陷存在于 AD CS 企业 CA 的一个注册回退机制中,该机制被称为 chase(追踪)。

在存在漏洞的行为中:

  1. 证书请求可以包含 cdc 和 rmd 属性。
  2. CA 在目录对象解析期间会跟随请求者提供的 cdc 目标。
  3. CA 可能通过 SMB/LDAP 联系攻击者控制的主机。
  4. CA 在未先证明该目标是真正的域控制器的情况下,就接受了返回的身份数据。
  5. 证书身份材料可能受到攻击者控制的目录数据的影响。

微软在 2026 年 7 月修复了该问题,新增了验证逻辑,在继续处理之前检查所提供的 chase 目标是否为合法的域控制器。


🧭 攻击路径图

root@kitploit:~
flowchart TD
    A[Low-privileged domain account] --> B[Create or reuse machine account]
    B --> C[Submit AD CS enrollment request]
    C --> D[Request includes cdc and rmd attributes]
    D --> E[Vulnerable CA follows requester-controlled chase target]
    E --> F[CA contacts attacker-controlled SMB/LDAP host]
    F --> G[Attacker supplies Domain Controller identity data]
    G --> H[CA issues certificate identity material]
    H --> I[PKINIT authentication as target machine]
    I --> J{Target is Domain Controller?}
    J -->|Yes| K[DCSync / privileged AD operations]
    K --> L[krbtgt exposure / domain compromise risk]
    J -->|No| M[Machine identity impersonation]

🧩 受影响平台与修复版本

运维优先级: 优先为 AD CS / 企业 CA 服务器打补丁。


🔥 威胁情报摘要


🕒 调查时间线

root@kitploit:~
timeline
    title CVE-2026-54121 Certighost Timeline
    2026-05-14 : Vulnerability reported to Microsoft
    2026-05-22 : Case confirmed per researcher timeline
    2026-06-11 : CVE reserved
    2026-07-14 : Microsoft patch and advisory released
    2026-07-24 : Public Certighost analysis and PoC released
    2026-07-27 : EPSS record date: 0.010520
    2026-07-28 : CTI report finalized

🛡️ 防御优先级

立即行动

  • 盘点所有 AD CS / 企业 CA 服务器。
  • 应用微软 2026 年 7 月安全更新。
  • 验证操作系统修复版本级别。
  • 在可行的情况下确认修补后 CA 的行为。
  • 启用并验证 AD CS 审核。
  • 针对 cdc 和 rmd 属性狩猎历史证书请求。
  • 审查域控制器证书签发异常。
  • 监控 CA 到非域控制器主机的出站 SMB/LDAP。
  • 调查可疑的机器账户创建。
  • 审查 DCSync 指标和 krbtgt 泄露风险。

补丁延迟时的临时缓解措施

仅在测试后,通过清除 EDITF_ENABLECHASECLIENTDC 来禁用存在漏洞的 chase 回退机制。这可能会破坏合法的注册工作流。2026 年 7 月更新仍是推荐的修复方案。


🔎 高价值检测思路

AD CS 请求/签发

root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
  cdc
  rmd

CA 网络出站

root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host

机器账户创建

root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance

DCSync 后续操作

root@kitploit:~
Event ID 4662
Replication GUIDs:
  1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
  1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
  89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system

📊 风险矩阵


✅ 已验证指标与缺口


📚 完整报告

完整的企业 CTI 报告可在此处获取:

➡️ CVE-2026-54121_CTI_Report.md

其中包含:

  • 官方 CVE 标识
  • CPE 验证
  • 受影响产品与修复版本映射
  • 根因分析
  • 利用成熟度评估
  • 威胁情报审查
  • IOC 表
  • MITRE ATT&CK 映射
  • Sigma 思路
  • Wazuh 指南
  • Splunk SPL
  • Microsoft Sentinel KQL
  • Snort/Suricata 概念
  • 缓解与事件响应指南
  • 风险评估
  • 证据来源表
  • 假设与局限

🔗 主要参考

  • 微软安全更新指南: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  • CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  • CISA KEV 目录: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  • Certighost 技术分析: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  • 公开 PoC 仓库: https://github.com/aniqfakhrul/CVE-2026-54121
  • Dataminr 情报简报: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  • FIRST EPSS API: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  • Tenable CVE 条目: https://www.tenable.com/cve/CVE-2026-54121

为 AD CS 打补丁。狩猎证书滥用行为。限制 CA 出站。守护域信任链。

下载工具
平台修复版本补丁
Windows Server 2025 / Server Core10.0.26100.33158KB5099536
Windows Server 202210.0.20348.5386KB5099540
Windows Server 2019 / Server Core10.0.17763.9020KB5099538
Windows Server 2016 / Server Core10.0.14393.9339KB5099535
Windows Server 2012 R2 / Server Core6.3.9600.23291KB5099444
Windows Server 2012 / Server Core6.2.9200.26226KB5099445
Windows 10 Version 180910.0.17763.9020KB5099538
Windows 10 Version 160710.0.14393.9339KB5099535
项目状态置信度
公开 PoC已发现高
GitHub 仓库已发现中高
Exploit-DB未发现中高
Metasploit 模块未发现中
CISA KEV未发现高
已确认的活跃利用未发现中高
勒索软件使用未发现中高
APT 归因未发现中高
利用成熟度已有公开 PoC高
环境风险优先级建议措施
标准域用户可访问的未修补企业 CA严重P0立即修补、威胁狩猎、限制 CA 出站
广泛开放 Machine 模板注册的未修补 CA严重P0修补、审查模板 ACL、监控证书签发
已修补但在公开 PoC 窗口期内暴露的 CA高P1狩猎历史请求与 DCSync 指标
离线根 CA中P2在受控维护期间修补
无 AD CS / 无企业 CA低P3验证其不存在并监控资产清单
类别结果
攻击者 IP未发现
攻击者域名未发现
恶意 URL未发现
恶意软件哈希未发现
注册表项未发现
互斥体未发现
公开 PoC 文件名certighost.py
相关请求属性cdc, rmd
相关进程certsrv.exe
相关组件certpdef.dll
关键网络信号CA 到非域控主机的出站 SMB/LDAP