文章总结: Certighost漏洞(CVE-2026-54121)影响微软ADCS,允许低权限域用户通过操纵cdc和rmd属性模拟域控制器,进而发起DCSync攻击接管整个域。微软2026年7月补丁通过新增验证函数修复此漏洞。建议立即部署补丁,或临时禁用有漏洞的chase回退机制作为缓解措施。 综合评分: 87 文章分类: 漏洞分析,应急响应,红队,内网渗透,安全工具
Certighost撕开AD CS防线,低权限用户即可直达域控接管
FreeBuf
2026年7月25日 18:00 上海
在小说阅读器读本章
去阅读
Part01
漏洞概述
新披露的Active Directory证书服务(AD CS)漏洞被命名为Certighost,允许低权限域用户模拟域控制器并接管整个Active Directory域。该漏洞编号为CVE-2026-54121,已在微软2026年7月安全更新中得到修复,此前已通过负责任的披露流程提交。
AD CS是微软的公钥基础设施(PKI)系统,负责签发用于域内加密、签名和身份验证的X.509证书。证书相当于数字身份证:由证书颁发机构(CA)签名,将公钥绑定到一个身份上,供其他服务信任。
一个关键应用场景是基于证书的Kerberos身份验证(PKINIT):客户端请求证书,随后将其提交给密钥分发中心(KDC)以获取Kerberos票据。KDC将证书中的身份数据映射到AD账户——而Certighost漏洞正是在这个映射环节出现问题。
Part02
技术细节
在特定的证书注册场景中,CA会执行一次名为“chase”的二级目录查询,该查询由两个请求属性控制:
- cdc(客户端DC):指定CA应联系的主机。
- rmd(远程域):指定要查找的主体。
安全公告指出,有问题的CA代码信任cdc中提供的任何主机,而不验证其是否为真正的域控制器。攻击者可以在自己的机器上搭建恶意的SMB、LDAP和LSA服务,通过cdc将CA指向该机器,并为rmd目标返回虚假的身份数据,其中包括真实域控制器的SID和DNS主机名。
使用Certipy进行证书身份验证(来源:Muhammad Ali)
结合默认的ms-DS-MachineAccountQuota设置(允许任何用户注册最多10个机器账户)创建的机器账户,攻击者的恶意主机可以绕过CA的身份验证检查,表现为一个“有效”的域主体,尽管它并非其所声称的域控制器。
一旦CA签发了携带被模拟域控制器身份数据的证书,攻击者就可以以该域控制器的身份进行身份验证。
漏洞利用流程(来源:Muhammad Ali)
由于域控制器拥有目录复制权限,这种访问权限使得攻击者能够发起DCSync攻击,提取包括krbtgt账户哈希在内的敏感机密信息,从而完全控制整个域。
Part03
补丁修复
微软2026年7月补丁引入了一个新的验证函数_ValidateChaseTargetIsDC,并通过服务标志(Feature_3185813818)控制。在CA跟随cdc目标之前,现在会执行以下检查:
- 拒绝空值、超长或IP文字格式的主机名。
- 阻止LDAP注入字符。
- 查询AD以确认目标是一个拥有SERVER_TRUST_ACCOUNT标志(值8192)的真实计算机对象。
- 执行后续的SID比较以防止对象替换。
只有通过这些检查后,CA才会继续执行chase并签发证书。
Part04
临时缓解措施
如果组织无法立即部署7月更新,可以通过以下命令禁用有漏洞的chase回退机制:
注意:这只是临时缓解措施,并非修复方案。如果后续通过策略、镜像或管理员操作重新启用该标志,CA将再次面临利用风险。建议先在测试环境中验证此操作,因为任何依赖chase回退的正常工作流都将中断。
概念验证(PoC)已在GitHub上发布。运行AD CS的组织应立即优先进行修补,并审计所有企业CA上的EDITF_ENABLECHASECLIENTDC设置。
参考来源:
Certighost Active Directory CS Exploit Allows Low-Privileged Users to Compromise Domain
Certighost Active Directory CS Exploit Allows Low-Privileged Users to Compromise Domain
推荐阅读
#
#
#
#
#
#
#
#
#
#
#
#
#
#
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《Certighost撕开AD CS防线,低权限用户即可直达域控接管》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论