Certighost (CVE-2026-54121):ADの任意のアカウントがドメインコントローラーに偽装できる

サイバーセキュリティ yesterdayブックマークに追加

Certighost (CVE-2026-54121):ADの任意のアカウントがドメインコントローラーに偽装できる
イラスト : Momiji Shirogane

CVE-2026-54121、CVSS 8.8。ドメインアカウントで特権がなくても、AD CSに署名されたドメインコントローラーの識別情報を取得し、PKINITを介して認証し、DCSyncを介してkrbtgtを抽出できます。2026年7月14日にパッチが適用され、本日からパブリックなエクスプロイトが公開されています。

事実

研究者の H0j3nAniq Fakhrul は、2026年7月24日に Certighost - CVE-2026-54121、CVSS 8.8 - の完全なメカニズムを公開しました。これは、Active Directoryの森全体に影響を与える特権昇格であり、Active Directory Certificate Services (AD CS) の登録プロトコルのフォールバックパスを悪用しています。

公式のタイムライン:

  • 2026年5月14日 - Microsoft (MSRC) への報告。
  • 2026年5月22日 - Microsoftが脆弱性を確認。
  • 2026年7月14日 - パッチがPatch Tuesdayで提供。
  • 2026年7月24日 - 技術的な公開 + 効くエクスプロイト。

影響を受けるシステム: Windows Server 2012から2025Windows 10バージョン1607と1809。つまり、今日のAD CSのほぼすべての展開されたパークです。

分析 - 「chase」メカニズム

AD CSの登録は、機械が自分のobjectSiddNSHostNameのために証明書を要求することを可能にします。CA(証明書認証局)が必要なエンドエンティティ情報を持っていない場合、Microsoftのコードで「chase」と呼ばれる内部のフォールバックを使用します。このフォールバックは、要求者が次のことを指定することを許可します:

  • cdc - 照会するDomain Controllerのホスト、
  • rmd - 解決するマシンオブジェクト。

脆弱性は1行にあります:CAは、要求者から提供されたcdcをSMBとLDAPを介してフォローし、それが実際のDomain Controllerであるかどうかを事前に確認しませんでした。つまり、CAは、権威を持つかのように、到達可能な任意のホストと対話することを受け入れました。

攻撃チェーン

ドメインウーザー、管理者権限なしで、次のように行います:

  1. 彼は(または再利用する)computer accountを作成します - デフォルトのテナントでは、ms-DS-MachineAccountQuota = 10は、ユーザーが最大10台のマシンを作成できるようにします。
  2. 彼は、CAから到達可能な自分のマシン上でLSAとLDAPのローグサービスを起動します。
  3. 彼は、cdcが自分のホストを指すように登録要求をトリガーします。
  4. CAは彼のSMBサービスに接続し、Netlogonを介して実際のDCに認証チャレンジをリレーし、攻撃者はターゲットDCのobjectSiddNSHostNameを返します。
  5. CAは、ターゲットDomain Controllerのアイデンティティのための署名付き証明書を発行します。
  6. 攻撃者はこの証明書でPKINITを介して認証します - 彼は今、ドメインの目からDCです。
  7. DCSync:彼はkrbtgtのキーを抽出します。ゲームオーバー。

前提条件:攻撃者のSMB/LDAPリスナーからCAへのネットワークアクセス、有効なドメインコント、chaseに脆弱な経路を持つエンタープライズCA、登録のためにデフォルトで有効になっているMachineテンプレート。

影響を受ける人

  • AD CSが展開され、Machine(または同等)テンプレートが認証されたユーザーにアクセス可能なすべてのADフォレスト - これは、非常に多くのテナントでデフォルトの設定のままです。
  • 内部ベクトル:有効なドメインコントでのみトリガーされますが、高い特権は一切必要ありません。
  • 最終的なターゲット:krbtgtを介した完全なドメインコンプロマイズ

Microsoftの修正

7月のパッチには、CRequestInstance::_ValidateChaseTargetIsDCルーチンが追加され、次のものを拒否します:

  • cdc内のIPリテラル
  • LDAPメタキャラクタを含むか異常に長い名前、
  • そして、Active Directoryのコンピューターオブジェクトとの正確なマッチを要求し、SERVER_TRUST_ACCOUNTフラグとそのSIDの確認。

つまり:CAは、クライアントが言うことにもう信用しません。ADに登録された正当なDCと話していることを確認します。

今すぐやるべきこと

  1. 2026年7月のPatch TuesdayをすべてのAD CSサーバーに適用します。これが唯一の真の対応です。
  2. パッチを待つ間、ラボテスト済みのワークアラウンドのみ、検証なしでプロダクションに展開しないでください
    certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
    Restart-Service CertSvc -Force

    このキーは、CA側のchase動作を無効にします。レガシーエンロールメントフローへの影響を確認してください。

  3. ms-DS-MachineAccountQuotaを0に減らす - 標準ユーザーの一般的なベストプラクティス、Certighostに関係なく。
  4. CAのログ(WindowsセキュリティのEventID 4886/4887)を監視し、Machineテンプレートに対する異常な登録要求を確認します。

今すぐやるべきこと - 重要なこと

2026年7月のPatch Tuesday + MachineAccountQuotaを0に減らす。 PoCは公開されており、機会主義的な活用の窓口が今開いています。

Certighostは、Certipy(ESC1からESC15)以降のAD CS攻撃のファミリーに加わり、WindowsのPKIインフラを、悪くハードニングされたドメインで最も信頼性の高いエスカレーションパスの1つにしています。SpecterOpsからのメッセージは変わりません:AD CSテンプレートを監査してください

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

3 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション