Cybersicherheit yesterdayZu Lesezeichen hinzufügen

CVE-2026-54121, CVSS 8.8. Ein Domänenkonto ohne Privilegien reicht aus, um ein von AD CS signiertes Zertifikat für die Identität eines Domain Controllers zu erhalten, sich dann über PKINIT zu authentifizieren und krbtgt über DCSync zu extrahieren. Gefixt am 14. Juli 2026, öffentlicher Exploit seit heute.
Die Forscher H0j3n und Aniq Fakhrul veröffentlichen am 24. Juli 2026 die vollständige Mechanik von Certighost - CVE-2026-54121, CVSS 8.8 - eine Privilegieneskalation auf Forestebene von Active Directory, die einen Ausweichpfad des Protokolls zur Registrierung von Active Directory Certificate Services (AD CS) ausnutzt.
Offizielle Chronologie:
Betroffene Systeme: Windows Server 2012 bis 2025, Windows 10 Versionen 1607 und 1809. Mit anderen Worten: fast die gesamte heute eingesetzte AD CS-Umgebung.
Die AD CS-Registrierung ermöglicht es einer Maschine, ein Zertifikat für ihr eigenes objectSid und dNSHostName anzufordern. Wenn die Zertifizierungsstelle (Certificate Authority, CA) nicht über die erforderlichen End-Entity-Informationen verfügt, verwendet sie einen internen Ausweichpfad, der als „chase“ im Microsoft-Code bezeichnet wird. Dieser Ausweichpfad ermöglicht dem Antragsteller die Angabe von:
cdc - dem Host des zu befragenden Domain Controllers,rmd - dem zu auflösenden Maschinenobjekt.Die Schwachstelle liegt in einer Zeile: Die CA folgte dem vom Antragsteller über SMB und LDAP bereitgestellten cdc, ohne zuvor zu überprüfen, ob es sich um einen echten Domain Controller handelte. Mit anderen Worten, sie akzeptierte die Kommunikation mit jedem erreichbaren Host, als wäre er autoritativ.
Ein Benutzer der Domäne, ohne Admin-Privilegien, geht wie folgt vor:
ms-DS-MachineAccountQuota = 10 jedem Benutzer die Erstellung von bis zu zehn Maschinen.cdc aus, die auf seinen eigenen Host zeigt.objectSid + dNSHostName des Ziel-DCs zurück.krbtgt-Schlüssel. Spiel vorbei.Voraussetzungen: Netzwerkzugriff auf die CA von den SMB/LDAP-Listen des Angreifers, ein gültiges Domänenkonto, eine Unternehmens-CA mit dem anfälligen Chase-Pfad, das Standard-Template Machine für die Registrierung aktiviert.
Machine (oder äquivalent), das für authentifizierte Benutzer zugänglich ist - was in enorm vielen Tenants die Standardkonfiguration bleibt.krbtgt.Der Juli-Patch fügt die Routine CRequestInstance::_ValidateChaseTargetIsDC hinzu, die ablehnt:
cdc,SERVER_TRUST_ACCOUNTund Überprüfung seines SID verlangt.Mit anderen Worten: Die CA vertraut nicht mehr dem, was der Client sagt, sie überprüft, ob sie tatsächlich mit einem legitimen DC spricht, der in AD registriert ist.
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force Dieser Schlüssel deaktiviert das Chase-Verhalten auf Seiten der CA. Überprüfen Sie die Auswirkungen auf Ihre Legacy-Registrierungsströme, bevor Sie dies tun.
ms-DS-MachineAccountQuota auf 0 für Standardbenutzer - eine allgemeine gute Praxis, unabhängig von Certighost.Machine.Patch Tuesday Juli 2026 + Senkung von MachineAccountQuota auf 0. Der PoC ist öffentlich, das Fenster für opportunistische Ausnutzung öffnet sich jetzt.
Certighost gehört zur Familie der AD CS-Angriffe nach Certipy (ESC1 bis ESC15), die die Windows-PKI-Infrastruktur zu einem der zuverlässigsten Pfade für die Privilegieneskalation in einem schlecht gesicherten Domain machen. Die Botschaft hat sich seit SpecterOps nicht geändert: Auditieren Sie Ihre AD CS-Templates.
Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.