サイバーセキュリティ yesterdayブックマークに追加

CVE-2026-54121、CVSS 8.8。ドメインアカウントで特権がなくても、AD CSに署名されたドメインコントローラーの識別情報を取得し、PKINITを介して認証し、DCSyncを介してkrbtgtを抽出できます。2026年7月14日にパッチが適用され、本日からパブリックなエクスプロイトが公開されています。
研究者の H0j3n と Aniq Fakhrul は、2026年7月24日に Certighost - CVE-2026-54121、CVSS 8.8 - の完全なメカニズムを公開しました。これは、Active Directoryの森全体に影響を与える特権昇格であり、Active Directory Certificate Services (AD CS) の登録プロトコルのフォールバックパスを悪用しています。
公式のタイムライン:
影響を受けるシステム: Windows Server 2012から2025、Windows 10バージョン1607と1809。つまり、今日のAD CSのほぼすべての展開されたパークです。
AD CSの登録は、機械が自分のobjectSidとdNSHostNameのために証明書を要求することを可能にします。CA(証明書認証局)が必要なエンドエンティティ情報を持っていない場合、Microsoftのコードで「chase」と呼ばれる内部のフォールバックを使用します。このフォールバックは、要求者が次のことを指定することを許可します:
cdc - 照会するDomain Controllerのホスト、rmd - 解決するマシンオブジェクト。脆弱性は1行にあります:CAは、要求者から提供されたcdcをSMBとLDAPを介してフォローし、それが実際のDomain Controllerであるかどうかを事前に確認しませんでした。つまり、CAは、権威を持つかのように、到達可能な任意のホストと対話することを受け入れました。
ドメインウーザー、管理者権限なしで、次のように行います:
ms-DS-MachineAccountQuota = 10は、ユーザーが最大10台のマシンを作成できるようにします。cdcが自分のホストを指すように登録要求をトリガーします。objectSidとdNSHostNameを返します。krbtgtのキーを抽出します。ゲームオーバー。前提条件:攻撃者のSMB/LDAPリスナーからCAへのネットワークアクセス、有効なドメインコント、chaseに脆弱な経路を持つエンタープライズCA、登録のためにデフォルトで有効になっているMachineテンプレート。
Machine(または同等)テンプレートが認証されたユーザーにアクセス可能なすべてのADフォレスト - これは、非常に多くのテナントでデフォルトの設定のままです。krbtgtを介した完全なドメインコンプロマイズ。7月のパッチには、CRequestInstance::_ValidateChaseTargetIsDCルーチンが追加され、次のものを拒否します:
cdc内のIPリテラル、SERVER_TRUST_ACCOUNTフラグとそのSIDの確認。つまり:CAは、クライアントが言うことにもう信用しません。ADに登録された正当なDCと話していることを確認します。
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force このキーは、CA側のchase動作を無効にします。レガシーエンロールメントフローへの影響を確認してください。
ms-DS-MachineAccountQuotaを0に減らす - 標準ユーザーの一般的なベストプラクティス、Certighostに関係なく。Machineテンプレートに対する異常な登録要求を確認します。2026年7月のPatch Tuesday + MachineAccountQuotaを0に減らす。 PoCは公開されており、機会主義的な活用の窓口が今開いています。
Certighostは、Certipy(ESC1からESC15)以降のAD CS攻撃のファミリーに加わり、WindowsのPKIインフラを、悪くハードニングされたドメインで最も信頼性の高いエスカレーションパスの1つにしています。SpecterOpsからのメッセージは変わりません:AD CSテンプレートを監査してください。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。