Certighost (CVE-2026-54121) : 어떤 Active Directory 계정도 도메인 컨트롤러로 가장할 수 있습니다

사이버 보안 Jul 24, 2026북마크에 추가

Certighost (CVE-2026-54121) : 어떤 Active Directory 계정도 도메인 컨트롤러로 가장할 수 있습니다
삽화 : Momiji Shirogane

CVE-2026-54121, CVSS 8.8. 도메인 계정의 일반 사용자 권한만으로도 도메인 컨트롤러의 신원을 위장한 AD CS 서명 인증서를 획득한 후, PKINIT을 통한 인증 및 DCSync를 통한 krbtgt 추출이 가능합니다. 2026년 7월 14일 패치 완료, 오늘부로 익스플로잇 공개.

사실

연구원 H0j3nAniq Fakhrul은 2026년 7월 24일 Certighost의 완전한 메커니즘인 CVE-2026-54121, CVSS 8.8을 발표합니다. 이 취약점은 Active Directory Certificate Services (AD CS)의 인증서 등록 프로토콜의 대체 경로를 악용하여 Active Directory 전체에서 권한 상승을 초래합니다.

공식 타임라인:

  • 2026년 5월 14일 - Microsoft(MSRC)에 보고
  • 2026년 5월 22일 - Microsoft이 취약점 확인
  • 2026년 7월 14일 - Patch Tuesday에 패치 배포
  • 2026년 7월 24일 - 기술 공개 + 기능성 익스플로잇

영향을 받는 시스템: Windows Server 2012~2025, Windows 10 버전 1607 및 1809. 즉, 오늘날 배포된 AD CS 인프라의 대부분입니다.

분석 - 'chase' 메커니즘

AD CS 인증서 등록을 통해 컴퓨터는 자체 objectSiddNSHostName에 대한 인증서를 요청할 수 있습니다. CA(Certificate Authority)가 엔드 엔티티 정보가 없을 때 Microsoft 코드에서 'chase'로 불리는 내부 대체 경로를 사용합니다. 이 대체 경로는 요청자가 다음을 지정할 수 있도록 허용합니다:

  • cdc - 쿼리할 도메인 컨트롤러(DC) 호스트
  • rmd - 확인할 머신 객체

취약점은 한 줄로 요약됩니다: CA가 요청자의 cdc를 SMB 및 LDAP을 통해 제공된 그대로 신뢰했으며 이것이 진짜 DC인지 사전 검증하지 않았습니다. 즉, CA는 권한 있는 DC인 것처럼 모든 도달 가능한 호스트와 통신했습니다.

공격 체인

도메인 사용자(관리자 권한 없음)가 다음과 같이 공격합니다:

  1. 도메인에서 컴퓨터 계정을 생성(또는 재사용)합니다. 기본 테넌트에서 ms-DS-MachineAccountQuota = 10은 모든 사용자가 최대 10대의 머신을 생성할 수 있음을 의미합니다.
  2. 자신의 머신에서 rogue LSA 및 LDAP 서비스를 시작하여 CA에서 접근 가능하도록 합니다.
  3. cdc가 자신의 호스트를 가리키도록 인증서 등록 요청을 트리거합니다.
  4. CA가 SMB를 통해 해당 서비스에 연결하고 인증 챌린지를 진짜 DC via Netlogon으로 릴레이하면 공격자가 대상 DC의 objectSid + dNSHostName을 반환합니다.
  5. CA가 대상 도메인 컨트롤러의 신원으로 서명된 인증서를 발급합니다.
  6. 공격자가 이 인증서로 PKINIT을 통해 인증하면 도메인에서 DC 자체로 인식됩니다.
  7. DCSync: krbtgt 키를 추출합니다. 게임 오버.

전제 조건: 공격자의 SMB/LDAP 리스너에서 CA로의 네트워크 접근, 유효한 도메인 계정, 취약한 chase 경로가 있는 엔터프라이즈 CA, 기본적으로 활성화된 Machine 템플릿.

영향을 받는 대상

  • AD CS가 배포된 모든 AD 포리스트 및 인증된 사용자에게 접근 가능한 Machine 템플릿(많은 테넌트에서 기본 구성).
  • 내부 벡터: 유효한 도메인 계정이 필요하지만 높은 권한은 불필요합니다.
  • 최종 목표: krbtgt를 통한 완전한 도메인 장악.

Microsoft의 수정

7월 패치는 CRequestInstance::_ValidateChaseTargetIsDC 루틴을 추가하여 다음을 거부합니다:

  • cdcIP 리터럴
  • 비정상적으로 긴 이름 또는 LDAP 메타문자 포함
  • SERVER_TRUST_ACCOUNT 플래그가 있는 Active Directory 컴퓨터 객체와 정확한 일치SID 확인 요구

즉, CA가 클라이언트의 말을 더 이상 신뢰하지 않고 AD에 등록된 legitimate DC인지 직접 확인합니다.

지금 해야 할 일

  1. 2026년 7월 Patch Tuesday를 모든 AD CS 서버에 적용하세요. 이것이 유일한 진정한 해결책입니다.
  2. 패치 전까지(프로덕션 배포 전 반드시 검증 후 사용):
    certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
    Restart-Service CertSvc -Force

    이 키는 CA 측에서 chase 동작을 비활성화합니다. 레거시 인증서 등록 워크플로에 미치는 영향을 확인하세요.

  3. 표준 사용자의 ms-DS-MachineAccountQuota0으로 감소시키세요 - Certighost와 무관하게 일반적인 모범 사례입니다.
  4. Machine 템플릿에 대한 비정상적인 인증서 등록 요청을 모니터링하세요(Windows Security의 EventID 4886/4887).

지금 해야 할 일 - 핵심

2026년 7월 Patch Tuesday + MachineAccountQuota를 0으로 낮추기. PoC가 공개되어 opportunistic 공격 창이 열렸습니다.

Certighost는 PKI 인프라를 가장 신뢰할 수 있는 Active Directory 상승 경로 중 하나로 만드는 ESC1~ESC15에 합류합니다. SpecterOps의 메시지는 변하지 않았습니다: AD CS 템플릿을 감사하세요.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

3 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보