ChPratik/CVE-2026-54121
GitHub: ChPratik/CVE-2026-54121
针对 Windows AD CS 授权不当漏洞 CVE-2026-54121 的完整威胁情报调查报告,涵盖根因分析、攻击路径、检测规则与缓解指南。
Stars: 0 | Forks: 0
# 🛡️ CVE-2026-54121 — Certighost CTI 调查
### Active Directory Certificate Services 权限提升 / 域妥协风险







**作者:Pratik Chhetri**
**报告日期:** 2026-07-28
## 📌 执行摘要
| 字段 | 发现 |
|---|---|
| **CVE** | CVE-2026-54121 |
| **名称** | Certighost |
| **厂商** | Microsoft |
| **组件** | Active Directory Certificate Services, AD CS |
| **弱点** | CWE-285 — 授权不当 |
| **影响** | 权限提升;潜在的 Domain Controller 冒充 |
| **CVSS v3.1** | 8.8 高 — `AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H` |
| **MSRC 最高严重性** | 严重 |
| **EPSS** | 0.010520 / 60.799 百分位(截至 2026-07-27) |
| **CISA KEV** | 未发现(截至 2026-07-28) |
| **公开 PoC** | 在 GitHub 上可用 |
| **已确认的在野利用** | 已查阅的公开报告中未发现 |
| **主要企业风险** | 低权限认证用户可能获取证书身份材料,从而导致 Domain Controller 冒充和 DCSync 风险 |
## 🚨 为什么这很重要
Certighost 之所以危险,是因为它针对的是 Windows 域的信任基础:**基于证书的身份**。
成功的攻击可能允许低权限域用户滥用 AD CS 证书注册行为,并潜在获取映射到 Domain Controller 身份的证书。如果发生这种情况,攻击者可能会以 Domain Controller 的身份进行身份验证,并执行高权限的 Active Directory 操作。
最重要的下游风险是:
## 🧠 技术根本原因
该漏洞存在于 AD CS Enterprise CA 注册回退机制中,该机制被称为 **chase**。
在存在漏洞的行为中:
1. 证书请求可以包含 `cdc` 和 `rmd` 属性。
2. CA 在解析目录对象期间,会遵循请求者提供的 `cdc` 目标。
3. CA 可能会通过 SMB/LDAP 联系受攻击者控制的主机。
4. CA 在未首先证明目标是真实 Domain Controller 的情况下,就接受返回的身份数据。
5. 证书身份材料可能会受到攻击者控制的目录数据的影响。
Microsoft 在 2026 年 7 月通过增加验证逻辑修复了该问题,该逻辑会在继续操作之前检查提供的 chase 目标是否为合法的 Domain Controller。
## 🧭 攻击路径图
```
flowchart TD
A[Low-privileged domain account] --> B[Create or reuse machine account]
B --> C[Submit AD CS enrollment request]
C --> D[Request includes cdc and rmd attributes]
D --> E[Vulnerable CA follows requester-controlled chase target]
E --> F[CA contacts attacker-controlled SMB/LDAP host]
F --> G[Attacker supplies Domain Controller identity data]
G --> H[CA issues certificate identity material]
H --> I[PKINIT authentication as target machine]
I --> J{Target is Domain Controller?}
J -->|Yes| K[DCSync / privileged AD operations]
K --> L[krbtgt exposure / domain compromise risk]
J -->|No| M[Machine identity impersonation]
```
## 🧩 受影响平台与已修复版本
| 平台 | 已修复版本 | 补丁 |
|---|---:|---|
| Windows Server 2025 / Server Core | `10.0.26100.33158` | KB5099536 |
| Windows Server 2022 | `10.0.20348.5386` | KB5099540 |
| Windows Server 2019 / Server Core | `10.0.17763.9020` | KB5099538 |
| Windows Server 2016 / Server Core | `10.0.14393.9339` | KB5099535 |
| Windows Server 2012 R2 / Server Core | `6.3.9600.23291` | KB5099444 |
| Windows Server 2012 / Server Core | `6.2.9200.26226` | KB5099445 |
| Windows 10 Version 1809 | `10.0.17763.9020` | KB5099538 |
| Windows 10 Version 1607 | `10.0.14393.9339` | KB5099535 |
**操作优先级:** 首先修补 AD CS / Enterprise CA 服务器。
## 🔥 威胁情报摘要
| 项目 | 状态 | 置信度 |
|---|---|---:|
| 公开 PoC | 已发现 | 高 |
| GitHub 仓库 | 已发现 | 中高 |
| Exploit-DB | 未发现 | 中高 |
| Metasploit 模块 | 未发现 | 中 |
| CISA KEV | 未发现 | 高 |
| 已确认的主动利用 | 未发现 | 中高 |
| 勒索软件使用 | 未发现 | 中高 |
| APT 归因 | 未发现 | 中高 |
| 漏洞成熟度 | 有公开 PoC | 高 |
## 🕒 调查时间线
```
timeline
title CVE-2026-54121 Certighost Timeline
2026-05-14 : Vulnerability reported to Microsoft
2026-05-22 : Case confirmed per researcher timeline
2026-06-11 : CVE reserved
2026-07-14 : Microsoft patch and advisory released
2026-07-24 : Public Certighost analysis and PoC released
2026-07-27 : EPSS record date: 0.010520
2026-07-28 : CTI report finalized
```
## 🛡️ 防御优先级
### 立即采取的行动
- [ ] 盘点所有 AD CS / Enterprise CA 服务器。
- [ ] 应用 Microsoft 2026 年 7 月安全更新。
- [ ] 验证已修复的操作系统内部版本。
- [ ] 尽可能确认已修补的 CA 行为。
- [ ] 启用并验证 AD CS 审核。
- [ ] 搜索包含 `cdc` 和 `rmd` 属性的历史证书请求。
- [ ] 审查 Domain Controller 证书颁发的异常情况。
- [ ] 监控发往非 Domain Controller 主机的 CA 出站 SMB/LDAP。
- [ ] 调查可疑的计算机帐户创建。
- [ ] 审查 DCSync 指标和 `krbtgt` 暴露风险。
### 如果延迟修补的临时缓解措施
仅在测试后通过清除 `EDITF_ENABLECHASECLIENTDC` 来禁用易受攻击的 chase 回退。这可能会破坏合法的注册工作流。2026 年 7 月更新仍是推荐的修复方案。
## 🔎 高价值检测思路
### AD CS 请求 / 颁发
```
Event ID 4886 or 4887
AND request attributes contain:
cdc
rmd
```
### CA 网络出站流量
```
Process: certsrv.exe
Outbound port: 389 or 445
Destination: non-Domain-Controller host
```
### 计算机帐户创建
```
Event ID 4741
Computer account created by standard user
Followed by suspicious certificate issuance
```
### DCSync 后续操作
```
Event ID 4662
Replication GUIDs:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2
1131f6ad-9c07-11d1-f79f-00c04fc2dcd2
89e95b76-444d-4c62-991a-0facbeda640c
Source is not an expected Domain Controller or identity-management system
```
## 📊 风险矩阵
| 环境 | 风险 | 优先级 | 建议操作 |
|---|---:|---:|---|
| 可被标准域用户访问的未打补丁的 Enterprise CA | 严重 | P0 | 立即修补,进行威胁狩猎,限制 CA 出站流量 |
| 广泛提供 Machine 模板注册的未打补丁 CA | 严重 | P0 | 修补,审查模板 ACL,监控颁发情况 |
| 已修补但在公开 PoC 窗口期暴露的 CA | 高 | P1 | 搜索历史请求和 DCSync 指标 |
| 离线根 CA | 中 | P2 | 在受控维护期间进行修补 |
| 无 AD CS / 无 Enterprise CA | 低 | P3 | 验证缺失情况并监控资产清单 |
## ✅ 已验证的指标与差距
| 类别 | 结果 |
|---|---|
| 攻击者 IP | 未发现 |
| 攻击者域 | 未发现 |
| 恶意 URL | 未发现 |
| 恶意软件哈希 | 未发现 |
| 注册表项 | 未发现 |
| Mutex | 未发现 |
| 公开 PoC 文件名 | `certighost.py` |
| 相关请求属性 | `cdc`, `rmd` |
| 相关进程 | `certsrv.exe` |
| 相关组件 | `certpdef.dll` |
| 关键网络信号 | 发往非 DC 主机的 CA 出站 SMB/LDAP |
## 📚 完整报告
完整的企业 CTI 报告可在此处获取:
➡️ **[`CVE-2026-54121_CTI_Report.md`](./CVE-2026-54121_CTI_Report.md)**
它包括:
- 官方 CVE 识别
- CPE 验证
- 受影响产品和已修复版本的映射
- 根本原因分析
- 漏洞成熟度评估
- 威胁情报审查
- IOC 表
- MITRE ATT&CK 映射
- Sigma 思路
- Wazuh 指南
- Splunk SPL
- Microsoft Sentinel KQL
- Snort/Suricata 概念
- 缓解和 IR 指南
- 风险评估
- 证据来源表
- 假设和局限性
## 🔗 主要参考
- Microsoft 安全更新指南:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121
- NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-54121
- CVE Services API:https://cveawg.mitre.org/api/cve/CVE-2026-54121
- CISA KEV 目录:https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121
- Certighost 技术分析:https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26
- 公开 PoC 仓库:https://github.com/aniqfakhrul/CVE-2026-54121
- Dataminr 情报简报:https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/
- FIRST EPSS API:https://api.first.org/data/v1/epss?cve=CVE-2026-54121
- Tenable CVE 条目:https://www.tenable.com/cve/CVE-2026-54121
**修补 AD CS。狩猎证书滥用。限制 CA 出站流量。保护域信任链。**
标签:Windows AD CS, 协议分析, 威胁情报, 开发者工具, 权限提升, 漏洞分析, 足迹探测, 路径探测, 逆向工具, 防御加固