Sploitus

Exploit for CVE-2026-54121

kitploit · 2026-09-02

Exploit Code

MARKDOWN236 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-CHPRATIK-CVE-2026-54121
# 🛡️ CVE-2026-54121 — Certighost CTI 调查报告

### Active Directory 证书服务权限提升 / 域失陷风险

![CVE](https://img.shields.io/badge/CVE-2026--54121-red?style=for-the-badge) ![Name](https://img.shields.io/badge/Name-Certighost-purple?style=for-the-badge) ![Severity](https://img.shields.io/badge/MSRC-Critical-red?style=for-the-badge) ![CVSS](https://img.shields.io/badge/CVSS-8.8%20High-orange?style=for-the-badge) ![CWE](https://img.shields.io/badge/CWE-285-blue?style=for-the-badge) ![KEV](https://img.shields.io/badge/CISA%20KEV-Not%20Found-lightgrey?style=for-the-badge) ![PoC](https://img.shields.io/badge/Public%20PoC-Available-red?style=for-the-badge)

**由 Pratik Chhetri 创建**  
**报告日期:** 2026-07-28

* * *

## 📌 执行摘要

字段| 发现  
---|---  
**CVE**|  CVE-2026-54121  
**名称**|  Certighost  
**厂商**|  微软  
**组件**|  Active Directory Certificate Services, AD CS  
**弱点**|  CWE-285 — 授权不当  
**影响**|  权限提升;可能模拟域控制器身份  
**CVSS v3.1**|  8.8 高 — `AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H`  
**MSRC 最高严重性**|  严重  
**EPSS**|  0.010520 / 60.799 百分位(截至 2026-07-27)  
**CISA KEV**|  截至 2026-07-28 未收录  
**公开 PoC**|  已在 GitHub 上发布  
**已确认的在野利用**|  在已审查的公开报告中未发现  
**主要企业风险**|  低权限认证用户可能获取证书身份材料,从而能够模拟域控制器并带来 DCSync 风险  
  
* * *

## 🚨 为何重要

Certighost 之所以危险,是因为它针对的是 Windows 域的信任根基:**基于证书的身份** 。

一次成功的攻击可让低权限域用户滥用 AD CS 证书注册行为,并有可能获得映射到域控制器身份的证书。一旦发生这种情况,攻击者便可以作为域控制器进行身份验证,并执行特权 Active Directory 操作。

最重要的下游风险是:

> **域控制器模拟 → DCSync → krbtgt 泄露 → 金票级域失陷风险**

* * *

## 🧠 技术根因

该缺陷存在于 AD CS 企业 CA 的一个注册回退机制中,该机制被称为 **chase(追踪)** 。

在存在漏洞的行为中:

  1. 证书请求可以包含 `cdc` 和 `rmd` 属性。
  2. CA 在目录对象解析期间会跟随请求者提供的 `cdc` 目标。
  3. CA 可能通过 SMB/LDAP 联系攻击者控制的主机。
  4. CA 在未先证明该目标是真正的域控制器的情况下,就接受了返回的身份数据。
  5. 证书身份材料可能受到攻击者控制的目录数据的影响。



微软在 2026 年 7 月修复了该问题,新增了验证逻辑,在继续处理之前检查所提供的 chase 目标是否为合法的域控制器。

* * *

## 🧭 攻击路径图

root@kitploit:~
    
    
    flowchart TD
        A[Low-privileged domain account] --> B[Create or reuse machine account]
        B --> C[Submit AD CS enrollment request]
        C --> D[Request includes cdc and rmd attributes]
        D --> E[Vulnerable CA follows requester-controlled chase target]
        E --> F[CA contacts attacker-controlled SMB/LDAP host]
        F --> G[Attacker supplies Domain Controller identity data]
        G --> H[CA issues certificate identity material]
        H --> I[PKINIT authentication as target machine]
        I --> J{Target is Domain Controller?}
        J -->|Yes| K[DCSync / privileged AD operations]
        K --> L[krbtgt exposure / domain compromise risk]
        J -->|No| M[Machine identity impersonation]

* * *

## 🧩 受影响平台与修复版本

**运维优先级:** 优先为 AD CS / 企业 CA 服务器打补丁。

* * *

## 🔥 威胁情报摘要

* * *

## 🕒 调查时间线

root@kitploit:~
    
    
    timeline
        title CVE-2026-54121 Certighost Timeline
        2026-05-14 : Vulnerability reported to Microsoft
        2026-05-22 : Case confirmed per researcher timeline
        2026-06-11 : CVE reserved
        2026-07-14 : Microsoft patch and advisory released
        2026-07-24 : Public Certighost analysis and PoC released
        2026-07-27 : EPSS record date: 0.010520
        2026-07-28 : CTI report finalized

* * *

## 🛡️ 防御优先级

### 立即行动

  * 盘点所有 AD CS / 企业 CA 服务器。
  * 应用微软 2026 年 7 月安全更新。
  * 验证操作系统修复版本级别。
  * 在可行的情况下确认修补后 CA 的行为。
  * 启用并验证 AD CS 审核。
  * 针对 `cdc` 和 `rmd` 属性狩猎历史证书请求。
  * 审查域控制器证书签发异常。
  * 监控 CA 到非域控制器主机的出站 SMB/LDAP。
  * 调查可疑的机器账户创建。
  * 审查 DCSync 指标和 `krbtgt` 泄露风险。



### 补丁延迟时的临时缓解措施

仅在测试后,通过清除 `EDITF_ENABLECHASECLIENTDC` 来禁用存在漏洞的 chase 回退机制。这可能会破坏合法的注册工作流。2026 年 7 月更新仍是推荐的修复方案。

* * *

## 🔎 高价值检测思路

### AD CS 请求/签发

root@kitploit:~
    
    
    Event ID 4886 or 4887
    AND request attributes contain:
      cdc
      rmd
    

### CA 网络出站

root@kitploit:~
    
    
    Process: certsrv.exe
    Outbound port: 389 or 445
    Destination: non-Domain-Controller host
    

### 机器账户创建

root@kitploit:~
    
    
    Event ID 4741
    Computer account created by standard user
    Followed by suspicious certificate issuance
    

### DCSync 后续操作

root@kitploit:~
    
    
    Event ID 4662
    Replication GUIDs:
      1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
      1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
      89e95b76-444d-4c62-991a-0facbeda640c
    Source is not an expected Domain Controller or identity-management system
    

* * *

## 📊 风险矩阵

* * *

## ✅ 已验证指标与缺口

* * *

## 📚 完整报告

完整的企业 CTI 报告可在此处获取:

➡️ **`CVE-2026-54121_CTI_Report.md`**

其中包含:

  * 官方 CVE 标识
  * CPE 验证
  * 受影响产品与修复版本映射
  * 根因分析
  * 利用成熟度评估
  * 威胁情报审查
  * IOC 表
  * MITRE ATT&CK 映射
  * Sigma 思路
  * Wazuh 指南
  * Splunk SPL
  * Microsoft Sentinel KQL
  * Snort/Suricata 概念
  * 缓解与事件响应指南
  * 风险评估
  * 证据来源表
  * 假设与局限



* * *

## 🔗 主要参考

  * 微软安全更新指南: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
  * NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-54121
  * CVE Services API: https://cveawg.mitre.org/api/cve/CVE-2026-54121
  * CISA KEV 目录: https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
  * Certighost 技术分析: https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
  * 公开 PoC 仓库: https://github.com/aniqfakhrul/CVE-2026-54121
  * Dataminr 情报简报: https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
  * FIRST EPSS API: https://api.first.org/data/v1/epss?cve=CVE-2026-54121
  * Tenable CVE 条目: https://www.tenable.com/cve/CVE-2026-54121



* * *

**为 AD CS 打补丁。狩猎证书滥用行为。限制 CA 出站。守护域信任链。**