Certighost撕开ADCS防线,低权限用户即可直达域控接管

admin 2026-08-08 06:46:49 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Certighost漏洞(CVE-2026-54121)影响微软ADCS,允许低权限域用户通过操纵cdc和rmd属性模拟域控制器,进而发起DCSync攻击接管整个域。微软2026年7月补丁通过新增验证函数修复此漏洞。建议立即部署补丁,或临时禁用有漏洞的chase回退机制作为缓解措施。 综合评分: 87 文章分类: 漏洞分析,应急响应,红队,内网渗透,安全工具


cover_image

Certighost撕开AD CS防线,低权限用户即可直达域控接管

FreeBuf

2026年7月25日 18:00 上海

在小说阅读器读本章

去阅读

Part01

漏洞概述

新披露的Active Directory证书服务(AD CS)漏洞被命名为Certighost,允许低权限域用户模拟域控制器并接管整个Active Directory域。该漏洞编号为CVE-2026-54121,已在微软2026年7月安全更新中得到修复,此前已通过负责任的披露流程提交。

AD CS是微软的公钥基础设施(PKI)系统,负责签发用于域内加密、签名和身份验证的X.509证书。证书相当于数字身份证:由证书颁发机构(CA)签名,将公钥绑定到一个身份上,供其他服务信任。

一个关键应用场景是基于证书的Kerberos身份验证(PKINIT):客户端请求证书,随后将其提交给密钥分发中心(KDC)以获取Kerberos票据。KDC将证书中的身份数据映射到AD账户——而Certighost漏洞正是在这个映射环节出现问题。

Part02

技术细节

在特定的证书注册场景中,CA会执行一次名为“chase”的二级目录查询,该查询由两个请求属性控制:

  • cdc(客户端DC):指定CA应联系的主机。
  • rmd(远程域):指定要查找的主体。

安全公告指出,有问题的CA代码信任cdc中提供的任何主机,而不验证其是否为真正的域控制器。攻击者可以在自己的机器上搭建恶意的SMB、LDAP和LSA服务,通过cdc将CA指向该机器,并为rmd目标返回虚假的身份数据,其中包括真实域控制器的SID和DNS主机名。

使用Certipy进行证书身份验证(来源:Muhammad Ali)

结合默认的ms-DS-MachineAccountQuota设置(允许任何用户注册最多10个机器账户)创建的机器账户,攻击者的恶意主机可以绕过CA的身份验证检查,表现为一个“有效”的域主体,尽管它并非其所声称的域控制器。

一旦CA签发了携带被模拟域控制器身份数据的证书,攻击者就可以以该域控制器的身份进行身份验证。

漏洞利用流程(来源:Muhammad Ali)

由于域控制器拥有目录复制权限,这种访问权限使得攻击者能够发起DCSync攻击,提取包括krbtgt账户哈希在内的敏感机密信息,从而完全控制整个域。

Part03

补丁修复

微软2026年7月补丁引入了一个新的验证函数_ValidateChaseTargetIsDC,并通过服务标志(Feature_3185813818)控制。在CA跟随cdc目标之前,现在会执行以下检查:

  • 拒绝空值、超长或IP文字格式的主机名。
  • 阻止LDAP注入字符。
  • 查询AD以确认目标是一个拥有SERVER_TRUST_ACCOUNT标志(值8192)的真实计算机对象。
  • 执行后续的SID比较以防止对象替换。

只有通过这些检查后,CA才会继续执行chase并签发证书。

Part04

临时缓解措施

如果组织无法立即部署7月更新,可以通过以下命令禁用有漏洞的chase回退机制:


注意:这只是临时缓解措施,并非修复方案。如果后续通过策略、镜像或管理员操作重新启用该标志,CA将再次面临利用风险。建议先在测试环境中验证此操作,因为任何依赖chase回退的正常工作流都将中断。

概念验证(PoC)已在GitHub上发布。运行AD CS的组织应立即优先进行修补,并审计所有企业CA上的EDITF_ENABLECHASECLIENTDC设置。

参考来源:

Certighost Active Directory CS Exploit Allows Low-Privileged Users to Compromise Domain

Certighost Active Directory CS Exploit Allows Low-Privileged Users to Compromise Domain

推荐阅读

#

#

#

#

#

#

#

#

#

#

#

#

#

#

#

电报讨论


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:FreeBuf 《Certighost撕开AD CS防线,低权限用户即可直达域控接管》

怎么做好资产信息收集 网络安全文章

怎么做好资产信息收集

文章总结: 本文深入探讨了资产信息收集的高级方法论,强调资产发现是攻击面网络的展开而非简单枚举。核心观点包括:种子(IP/域名)需展开为包含微服务、中间件、测试
初一升初二的暑期日常练 网络安全文章

初一升初二的暑期日常练

文章总结: 文档为初一升初二暑期数学练习,包含三道几何题与一道代数题,涉及动点、旋转、等腰直角三角形等几何概念及计算量大的代数解法,核心要点是展示题目与部分解题
评论:0   参与:  0