## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CHPRATIK-CVE-2026-54121
# 🛡️ CVE-2026-54121 — Certighost CTI 调查报告
### Active Directory 证书服务权限提升 / 域失陷风险
      
**由 Pratik Chhetri 创建**
**报告日期:** 2026-07-28
* * *
## 📌 执行摘要
字段| 发现
---|---
**CVE**| CVE-2026-54121
**名称**| Certighost
**厂商**| 微软
**组件**| Active Directory Certificate Services, AD CS
**弱点**| CWE-285 — 授权不当
**影响**| 权限提升;可能模拟域控制器身份
**CVSS v3.1**| 8.8 高 — `AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H`
**MSRC 最高严重性**| 严重
**EPSS**| 0.010520 / 60.799 百分位(截至 2026-07-27)
**CISA KEV**| 截至 2026-07-28 未收录
**公开 PoC**| 已在 GitHub 上发布
**已确认的在野利用**| 在已审查的公开报告中未发现
**主要企业风险**| 低权限认证用户可能获取证书身份材料,从而能够模拟域控制器并带来 DCSync 风险
* * *
## 🚨 为何重要
Certighost 之所以危险,是因为它针对的是 Windows 域的信任根基:**基于证书的身份** 。
一次成功的攻击可让低权限域用户滥用 AD CS 证书注册行为,并有可能获得映射到域控制器身份的证书。一旦发生这种情况,攻击者便可以作为域控制器进行身份验证,并执行特权 Active Directory 操作。
最重要的下游风险是:
> **域控制器模拟 → DCSync → krbtgt 泄露 → 金票级域失陷风险**
* * *
## 🧠 技术根因
该缺陷存在于 AD CS 企业 CA 的一个注册回退机制中,该机制被称为 **chase(追踪)** 。
在存在漏洞的行为中:
1. 证书请求可以包含 `cdc` 和 `rmd` 属性。
2. CA 在目录对象解析期间会跟随请求者提供的 `cdc` 目标。
3. CA 可能通过 SMB/LDAP 联系攻击者控制的主机。
4. CA 在未先证明该目标是真正的域控制器的情况下,就接受了返回的身份数据。
5. 证书身份材料可能受到攻击者控制的目录数据的影响。
微软在 2026 年 7 月修复了该问题,新增了验证逻辑,在继续处理之前检查所提供的 chase 目标是否为合法的域控制器。
* * *
## 🧭 攻击路径图
root@kitploit:~
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
* * *
## 🧩 受影响平台与修复版本
**运维优先级:** 优先为 AD CS / 企业 CA 服务器打补丁。
* * *
## 🔥 威胁情报摘要
* * *
## 🕒 调查时间线
root@kitploit:~
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
* * *
## 🛡️ 防御优先级
### 立即行动
* 盘点所有 AD CS / 企业 CA 服务器。
* 应用微软 2026 年 7 月安全更新。
* 验证操作系统修复版本级别。
* 在可行的情况下确认修补后 CA 的行为。
* 启用并验证 AD CS 审核。
* 针对 `cdc` 和 `rmd` 属性狩猎历史证书请求。
* 审查域控制器证书签发异常。
* 监控 CA 到非域控制器主机的出站 SMB/LDAP。
* 调查可疑的机器账户创建。
* 审查 DCSync 指标和 `krbtgt` 泄露风险。
### 补丁延迟时的临时缓解措施
仅在测试后,通过清除 `EDITF_ENABLECHASECLIENTDC` 来禁用存在漏洞的 chase 回退机制。这可能会破坏合法的注册工作流。2026 年 7 月更新仍是推荐的修复方案。
* * *
## 🔎 高价值检测思路
### AD CS 请求/签发
root@kitploit:~
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
### CA 网络出站
root@kitploit:~
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
### 机器账户创建
root@kitploit:~
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
### DCSync 后续操作
root@kitploit:~
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
* * *
## 📊 风险矩阵
* * *
## ✅ 已验证指标与缺口
* * *
## 📚 完整报告
完整的企业 CTI 报告可在此处获取:
➡️ **`CVE-2026-54121_CTI_Report.md`**
其中包含:
* 官方 CVE 标识
* CPE 验证
* 受影响产品与修复版本映射
* 根因分析
* 利用成熟度评估
* 威胁情报审查
* IOC 表
* MITRE ATT&CK 映射
* Sigma 思路
* Wazuh 指南
* Splunk SPL
* Microsoft Sentinel KQL
* Snort/Suricata 概念
* 缓解与事件响应指南
* 风险评估
* 证据来源表
* 假设与局限
* * *
## 🔗 主要参考
* 微软安全更新指南: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
* NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
* CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
* CISA KEV 目录: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
* Certighost 技术分析: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
* 公开 PoC 仓库: https://github.com/aniqfakhrul/CVE-2026-54121
* Dataminr 情报简报: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
* FIRST EPSS API: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
* Tenable CVE 条目: https://www.tenable.com/cve/CVE-2026-54121
* * *
**为 AD CS 打补丁。狩猎证书滥用行为。限制 CA 出站。守护域信任链。**