Certighost (CVE-2026-54121):任何 AD 帐户均可冒充域控制器

网络安全 Jul 24, 2026加入收藏

Certighost (CVE-2026-54121):任何 AD 帐户均可冒充域控制器
插图 : Momiji Shirogane

CVE-2026-54121,CVSS 8.8。仅需一个无任何权限的域账户即可获取域控制器身份的AD CS签名证书,随后通过PKINIT进行身份验证并通过DCSync提取krbtgt哈希。补丁发布于2026年7月14日,漏洞公开利用自今日起。

事实

研究人员 H0j3nAniq Fakhrul 于 2026 年 7 月 24 日发布了 Certighost - CVE-2026-54121(CVSS 8.8 分)的完整机制,这是一种针对整个 Active Directory 林的权限提升漏洞,利用了 Active Directory 证书服务(AD CS) 注册协议的回退路径。

官方时间线:

  • 2026 年 5 月 14 日 - 向 Microsoft(MSRC)报告。
  • 2026 年 5 月 22 日 - Microsoft 确认漏洞。
  • 2026 年 7 月 14 日 - 在 Patch Tuesday 中发布补丁。
  • 2026 年 7 月 24 日 - 技术发布 + 功能性漏洞利用。

受影响系统:Windows Server 2012 至 2025Windows 10 版本 1607 和 1809。可以说,当今几乎所有已部署的 AD CS 环境都受到影响。

分析 - “chase” 机制

AD CS 注册允许计算机为其自身的 objectSiddNSHostName 请求证书。当证书颁发机构(CA)缺少所需的终端实体信息时,它会使用名为“chase”的内部回退机制。该回退允许请求者指定:

  • cdc - 要查询的域控制器(DC)主机,
  • rmd - 要解析的机器对象。

漏洞核心:CA 未验证 cdc 提供者是否为真实 DC,直接通过 SMB 和 LDAP 与其通信。换言之,CA 会接受与任何可达主机对话,仿佛它是权威 DC。

攻击链

域内无管理员权限的用户按以下步骤操作:

  1. 创建(或重用)一个 计算机账户 - 在默认租户中,ms-DS-MachineAccountQuota = 10 允许任意用户创建最多 10 台机器。
  2. 在其主机上启动 恶意 LSA 和 LDAP 服务,CA 可访问该主机。
  3. 触发注册请求,cdc 指向其自身主机。
  4. CA 连接到其 SMB 服务,通过 Netlogon 将认证质询转发至 真实 DC,攻击者将目标 DC 的 objectSid + dNSHostName 返回。
  5. CA 为 目标 DC 的身份 颁发签名证书。
  6. 攻击者使用该证书通过 PKINIT 认证 - 在域眼中,他已成为 DC。
  7. DCSync:提取 krbtgt 密钥。游戏结束。

先决条件:攻击者的 SMB/LDAP 监听器可访问 CA,域账户有效,CA 企业版且存在易受攻击的 chase 路径,默认启用的 Machine 模板允许注册。

影响范围

  • 所有部署 AD CS 的 AD 林,且 Machine 模板(或等效模板)对认证用户开放 - 这在大量租户中仍是默认配置。
  • 内部攻击向量:仅需 有效域账户,无需任何高权限。
  • 最终目标:通过 krbtgt 完全控制域

Microsoft 的修复

7 月补丁新增例程 CRequestInstance::_ValidateChaseTargetIsDC,拒绝:

  • cdc 中的 IP 字面量
  • 异常长 名称或包含 LDAP 元字符
  • 并要求 精确匹配 Active Directory 中带有 SERVER_TRUST_ACCOUNT 标志的计算机对象 及其 SID 验证

换言之:CA 不再信任客户端提供的信息,而是验证其是否与 AD 中注册的合法 DC 一致。

立即行动

  1. 在所有 AD CS 服务器上应用 2026 年 7 月的 Patch Tuesday。这是唯一正确的解决方案。
  2. 在等待补丁期间,仅实验室测试未经验证不得在生产环境部署
    certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
    Restart-Service CertSvc -Force

    该键禁用 CA 端的 chase 行为。在应用前检查对旧注册流程的影响。

  3. ms-DS-MachineAccountQuota 降为 0(标准用户)。这是良好的通用做法,与 Certighost 无关。
  4. 监控 CA 日志(Windows 安全日志中的 EventID 4886/4887)以发现 Machine 模板上的异常注册请求。

立即行动 - 核心

2026 年 7 月 Patch Tuesday + 将 MachineAccountQuota 降为 0。漏洞利用代码已公开,机会主义攻击窗口现已开启。

Certighost 加入了 AD CS 后 Certipy 攻击家族(ESC1 至 ESC15),使 Windows PKI 基础设施成为未充分硬化域中最可靠的提权路径之一。SpecterOps 的建议始终如一:审计 AD CS 模板

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

3 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息