사이버 보안 Jul 24, 2026북마크에 추가

CVE-2026-54121, CVSS 8.8. 도메인 계정의 일반 사용자 권한만으로도 도메인 컨트롤러의 신원을 위장한 AD CS 서명 인증서를 획득한 후, PKINIT을 통한 인증 및 DCSync를 통한 krbtgt 추출이 가능합니다. 2026년 7월 14일 패치 완료, 오늘부로 익스플로잇 공개.
연구원 H0j3n과 Aniq Fakhrul은 2026년 7월 24일 Certighost의 완전한 메커니즘인 CVE-2026-54121, CVSS 8.8을 발표합니다. 이 취약점은 Active Directory Certificate Services (AD CS)의 인증서 등록 프로토콜의 대체 경로를 악용하여 Active Directory 전체에서 권한 상승을 초래합니다.
공식 타임라인:
영향을 받는 시스템: Windows Server 2012~2025, Windows 10 버전 1607 및 1809. 즉, 오늘날 배포된 AD CS 인프라의 대부분입니다.
AD CS 인증서 등록을 통해 컴퓨터는 자체 objectSid 및 dNSHostName에 대한 인증서를 요청할 수 있습니다. CA(Certificate Authority)가 엔드 엔티티 정보가 없을 때 Microsoft 코드에서 'chase'로 불리는 내부 대체 경로를 사용합니다. 이 대체 경로는 요청자가 다음을 지정할 수 있도록 허용합니다:
cdc - 쿼리할 도메인 컨트롤러(DC) 호스트rmd - 확인할 머신 객체취약점은 한 줄로 요약됩니다: CA가 요청자의 cdc를 SMB 및 LDAP을 통해 제공된 그대로 신뢰했으며 이것이 진짜 DC인지 사전 검증하지 않았습니다. 즉, CA는 권한 있는 DC인 것처럼 모든 도달 가능한 호스트와 통신했습니다.
도메인 사용자(관리자 권한 없음)가 다음과 같이 공격합니다:
ms-DS-MachineAccountQuota = 10은 모든 사용자가 최대 10대의 머신을 생성할 수 있음을 의미합니다.cdc가 자신의 호스트를 가리키도록 인증서 등록 요청을 트리거합니다.objectSid + dNSHostName을 반환합니다.krbtgt 키를 추출합니다. 게임 오버.전제 조건: 공격자의 SMB/LDAP 리스너에서 CA로의 네트워크 접근, 유효한 도메인 계정, 취약한 chase 경로가 있는 엔터프라이즈 CA, 기본적으로 활성화된 Machine 템플릿.
Machine 템플릿(많은 테넌트에서 기본 구성).krbtgt를 통한 완전한 도메인 장악.7월 패치는 CRequestInstance::_ValidateChaseTargetIsDC 루틴을 추가하여 다음을 거부합니다:
cdc의 IP 리터럴즉, CA가 클라이언트의 말을 더 이상 신뢰하지 않고 AD에 등록된 legitimate DC인지 직접 확인합니다.
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force 이 키는 CA 측에서 chase 동작을 비활성화합니다. 레거시 인증서 등록 워크플로에 미치는 영향을 확인하세요.
ms-DS-MachineAccountQuota를 0으로 감소시키세요 - Certighost와 무관하게 일반적인 모범 사례입니다.Machine 템플릿에 대한 비정상적인 인증서 등록 요청을 모니터링하세요(Windows Security의 EventID 4886/4887).2026년 7월 Patch Tuesday + MachineAccountQuota를 0으로 낮추기. PoC가 공개되어 opportunistic 공격 창이 열렸습니다.
Certighost는 PKI 인프라를 가장 신뢰할 수 있는 Active Directory 상승 경로 중 하나로 만드는 ESC1~ESC15에 합류합니다. SpecterOps의 메시지는 변하지 않았습니다: AD CS 템플릿을 감사하세요.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.