ChPratik/CVE-2026-54121

GitHub: ChPratik/CVE-2026-54121

针对 Windows AD CS 授权不当漏洞 CVE-2026-54121 的完整威胁情报调查报告,涵盖根因分析、攻击路径、检测规则与缓解指南。

Stars: 0 | Forks: 0

# 🛡️ CVE-2026-54121 — Certighost CTI 调查 ### Active Directory Certificate Services 权限提升 / 域妥协风险 ![CVE](https://img.shields.io/badge/CVE-2026--54121-red?style=for-the-badge) ![Name](https://img.shields.io/badge/Name-Certighost-purple?style=for-the-badge) ![Severity](https://img.shields.io/badge/MSRC-Critical-red?style=for-the-badge) ![CVSS](https://img.shields.io/badge/CVSS-8.8%20High-orange?style=for-the-badge) ![CWE](https://img.shields.io/badge/CWE-285-blue?style=for-the-badge) ![KEV](https://img.shields.io/badge/CISA%20KEV-Not%20Found-lightgrey?style=for-the-badge) ![PoC](https://img.shields.io/badge/Public%20PoC-Available-red?style=for-the-badge) **作者:Pratik Chhetri** **报告日期:** 2026-07-28
## 📌 执行摘要 | 字段 | 发现 | |---|---| | **CVE** | CVE-2026-54121 | | **名称** | Certighost | | **厂商** | Microsoft | | **组件** | Active Directory Certificate Services, AD CS | | **弱点** | CWE-285 — 授权不当 | | **影响** | 权限提升;潜在的 Domain Controller 冒充 | | **CVSS v3.1** | 8.8 高 — `AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H` | | **MSRC 最高严重性** | 严重 | | **EPSS** | 0.010520 / 60.799 百分位(截至 2026-07-27) | | **CISA KEV** | 未发现(截至 2026-07-28) | | **公开 PoC** | 在 GitHub 上可用 | | **已确认的在野利用** | 已查阅的公开报告中未发现 | | **主要企业风险** | 低权限认证用户可能获取证书身份材料,从而导致 Domain Controller 冒充和 DCSync 风险 | ## 🚨 为什么这很重要 Certighost 之所以危险,是因为它针对的是 Windows 域的信任基础:**基于证书的身份**。 成功的攻击可能允许低权限域用户滥用 AD CS 证书注册行为,并潜在获取映射到 Domain Controller 身份的证书。如果发生这种情况,攻击者可能会以 Domain Controller 的身份进行身份验证,并执行高权限的 Active Directory 操作。 最重要的下游风险是: ## 🧠 技术根本原因 该漏洞存在于 AD CS Enterprise CA 注册回退机制中,该机制被称为 **chase**。 在存在漏洞的行为中: 1. 证书请求可以包含 `cdc` 和 `rmd` 属性。 2. CA 在解析目录对象期间,会遵循请求者提供的 `cdc` 目标。 3. CA 可能会通过 SMB/LDAP 联系受攻击者控制的主机。 4. CA 在未首先证明目标是真实 Domain Controller 的情况下,就接受返回的身份数据。 5. 证书身份材料可能会受到攻击者控制的目录数据的影响。 Microsoft 在 2026 年 7 月通过增加验证逻辑修复了该问题,该逻辑会在继续操作之前检查提供的 chase 目标是否为合法的 Domain Controller。 ## 🧭 攻击路径图 ``` flowchart TD A[Low-privileged domain account] --> B[Create or reuse machine account] B --> C[Submit AD CS enrollment request] C --> D[Request includes cdc and rmd attributes] D --> E[Vulnerable CA follows requester-controlled chase target] E --> F[CA contacts attacker-controlled SMB/LDAP host] F --> G[Attacker supplies Domain Controller identity data] G --> H[CA issues certificate identity material] H --> I[PKINIT authentication as target machine] I --> J{Target is Domain Controller?} J -->|Yes| K[DCSync / privileged AD operations] K --> L[krbtgt exposure / domain compromise risk] J -->|No| M[Machine identity impersonation] ``` ## 🧩 受影响平台与已修复版本 | 平台 | 已修复版本 | 补丁 | |---|---:|---| | Windows Server 2025 / Server Core | `10.0.26100.33158` | KB5099536 | | Windows Server 2022 | `10.0.20348.5386` | KB5099540 | | Windows Server 2019 / Server Core | `10.0.17763.9020` | KB5099538 | | Windows Server 2016 / Server Core | `10.0.14393.9339` | KB5099535 | | Windows Server 2012 R2 / Server Core | `6.3.9600.23291` | KB5099444 | | Windows Server 2012 / Server Core | `6.2.9200.26226` | KB5099445 | | Windows 10 Version 1809 | `10.0.17763.9020` | KB5099538 | | Windows 10 Version 1607 | `10.0.14393.9339` | KB5099535 | **操作优先级:** 首先修补 AD CS / Enterprise CA 服务器。 ## 🔥 威胁情报摘要 | 项目 | 状态 | 置信度 | |---|---|---:| | 公开 PoC | 已发现 | 高 | | GitHub 仓库 | 已发现 | 中高 | | Exploit-DB | 未发现 | 中高 | | Metasploit 模块 | 未发现 | 中 | | CISA KEV | 未发现 | 高 | | 已确认的主动利用 | 未发现 | 中高 | | 勒索软件使用 | 未发现 | 中高 | | APT 归因 | 未发现 | 中高 | | 漏洞成熟度 | 有公开 PoC | 高 | ## 🕒 调查时间线 ``` timeline title CVE-2026-54121 Certighost Timeline 2026-05-14 : Vulnerability reported to Microsoft 2026-05-22 : Case confirmed per researcher timeline 2026-06-11 : CVE reserved 2026-07-14 : Microsoft patch and advisory released 2026-07-24 : Public Certighost analysis and PoC released 2026-07-27 : EPSS record date: 0.010520 2026-07-28 : CTI report finalized ``` ## 🛡️ 防御优先级 ### 立即采取的行动 - [ ] 盘点所有 AD CS / Enterprise CA 服务器。 - [ ] 应用 Microsoft 2026 年 7 月安全更新。 - [ ] 验证已修复的操作系统内部版本。 - [ ] 尽可能确认已修补的 CA 行为。 - [ ] 启用并验证 AD CS 审核。 - [ ] 搜索包含 `cdc` 和 `rmd` 属性的历史证书请求。 - [ ] 审查 Domain Controller 证书颁发的异常情况。 - [ ] 监控发往非 Domain Controller 主机的 CA 出站 SMB/LDAP。 - [ ] 调查可疑的计算机帐户创建。 - [ ] 审查 DCSync 指标和 `krbtgt` 暴露风险。 ### 如果延迟修补的临时缓解措施 仅在测试后通过清除 `EDITF_ENABLECHASECLIENTDC` 来禁用易受攻击的 chase 回退。这可能会破坏合法的注册工作流。2026 年 7 月更新仍是推荐的修复方案。 ## 🔎 高价值检测思路 ### AD CS 请求 / 颁发 ``` Event ID 4886 or 4887 AND request attributes contain: cdc rmd ``` ### CA 网络出站流量 ``` Process: certsrv.exe Outbound port: 389 or 445 Destination: non-Domain-Controller host ``` ### 计算机帐户创建 ``` Event ID 4741 Computer account created by standard user Followed by suspicious certificate issuance ``` ### DCSync 后续操作 ``` Event ID 4662 Replication GUIDs: 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2 89e95b76-444d-4c62-991a-0facbeda640c Source is not an expected Domain Controller or identity-management system ``` ## 📊 风险矩阵 | 环境 | 风险 | 优先级 | 建议操作 | |---|---:|---:|---| | 可被标准域用户访问的未打补丁的 Enterprise CA | 严重 | P0 | 立即修补,进行威胁狩猎,限制 CA 出站流量 | | 广泛提供 Machine 模板注册的未打补丁 CA | 严重 | P0 | 修补,审查模板 ACL,监控颁发情况 | | 已修补但在公开 PoC 窗口期暴露的 CA | 高 | P1 | 搜索历史请求和 DCSync 指标 | | 离线根 CA | 中 | P2 | 在受控维护期间进行修补 | | 无 AD CS / 无 Enterprise CA | 低 | P3 | 验证缺失情况并监控资产清单 | ## ✅ 已验证的指标与差距 | 类别 | 结果 | |---|---| | 攻击者 IP | 未发现 | | 攻击者域 | 未发现 | | 恶意 URL | 未发现 | | 恶意软件哈希 | 未发现 | | 注册表项 | 未发现 | | Mutex | 未发现 | | 公开 PoC 文件名 | `certighost.py` | | 相关请求属性 | `cdc`, `rmd` | | 相关进程 | `certsrv.exe` | | 相关组件 | `certpdef.dll` | | 关键网络信号 | 发往非 DC 主机的 CA 出站 SMB/LDAP | ## 📚 完整报告 完整的企业 CTI 报告可在此处获取: ➡️ **[`CVE-2026-54121_CTI_Report.md`](./CVE-2026-54121_CTI_Report.md)** 它包括: - 官方 CVE 识别 - CPE 验证 - 受影响产品和已修复版本的映射 - 根本原因分析 - 漏洞成熟度评估 - 威胁情报审查 - IOC 表 - MITRE ATT&CK 映射 - Sigma 思路 - Wazuh 指南 - Splunk SPL - Microsoft Sentinel KQL - Snort/Suricata 概念 - 缓解和 IR 指南 - 风险评估 - 证据来源表 - 假设和局限性 ## 🔗 主要参考 - Microsoft 安全更新指南:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54121 - NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-54121 - CVE Services API:https://cveawg.mitre.org/api/cve/CVE-2026-54121 - CISA KEV 目录:https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-54121 - Certighost 技术分析:https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26 - 公开 PoC 仓库:https://github.com/aniqfakhrul/CVE-2026-54121 - Dataminr 情报简报:https://www.dataminr.com/resources/intel-brief/certighost-cve-2026-54121/ - FIRST EPSS API:https://api.first.org/data/v1/epss?cve=CVE-2026-54121 - Tenable CVE 条目:https://www.tenable.com/cve/CVE-2026-54121
**修补 AD CS。狩猎证书滥用。限制 CA 出站流量。保护域信任链。**
标签:Windows AD CS, 协议分析, 威胁情报, 开发者工具, 权限提升, 漏洞分析, 足迹探测, 路径探测, 逆向工具, 防御加固