网络安全 Jul 24, 2026加入收藏

CVE-2026-54121,CVSS 8.8。仅需一个无任何权限的域账户即可获取域控制器身份的AD CS签名证书,随后通过PKINIT进行身份验证并通过DCSync提取krbtgt哈希。补丁发布于2026年7月14日,漏洞公开利用自今日起。
研究人员 H0j3n 和 Aniq Fakhrul 于 2026 年 7 月 24 日发布了 Certighost - CVE-2026-54121(CVSS 8.8 分)的完整机制,这是一种针对整个 Active Directory 林的权限提升漏洞,利用了 Active Directory 证书服务(AD CS) 注册协议的回退路径。
官方时间线:
受影响系统:Windows Server 2012 至 2025,Windows 10 版本 1607 和 1809。可以说,当今几乎所有已部署的 AD CS 环境都受到影响。
AD CS 注册允许计算机为其自身的 objectSid 和 dNSHostName 请求证书。当证书颁发机构(CA)缺少所需的终端实体信息时,它会使用名为“chase”的内部回退机制。该回退允许请求者指定:
cdc - 要查询的域控制器(DC)主机,rmd - 要解析的机器对象。漏洞核心:CA 未验证 cdc 提供者是否为真实 DC,直接通过 SMB 和 LDAP 与其通信。换言之,CA 会接受与任何可达主机对话,仿佛它是权威 DC。
域内无管理员权限的用户按以下步骤操作:
ms-DS-MachineAccountQuota = 10 允许任意用户创建最多 10 台机器。cdc 指向其自身主机。objectSid + dNSHostName 返回。krbtgt 密钥。游戏结束。先决条件:攻击者的 SMB/LDAP 监听器可访问 CA,域账户有效,CA 企业版且存在易受攻击的 chase 路径,默认启用的 Machine 模板允许注册。
Machine 模板(或等效模板)对认证用户开放 - 这在大量租户中仍是默认配置。krbtgt 完全控制域。7 月补丁新增例程 CRequestInstance::_ValidateChaseTargetIsDC,拒绝:
cdc 中的 IP 字面量,SERVER_TRUST_ACCOUNT 标志的计算机对象 及其 SID 验证。换言之:CA 不再信任客户端提供的信息,而是验证其是否与 AD 中注册的合法 DC 一致。
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC
Restart-Service CertSvc -Force 该键禁用 CA 端的 chase 行为。在应用前检查对旧注册流程的影响。
ms-DS-MachineAccountQuota 降为 0(标准用户)。这是良好的通用做法,与 Certighost 无关。Machine 模板上的异常注册请求。2026 年 7 月 Patch Tuesday + 将 MachineAccountQuota 降为 0。漏洞利用代码已公开,机会主义攻击窗口现已开启。
Certighost 加入了 AD CS 后 Certipy 攻击家族(ESC1 至 ESC15),使 Windows PKI 基础设施成为未充分硬化域中最可靠的提权路径之一。SpecterOps 的建议始终如一:审计 AD CS 模板。
本文由人工智能撰写,并经人工编辑审核。