Certighost (CVE-2026-54121) ist eine zum 14. Juli 2026 gepatchte Active Directory-Schwachstelle, die normalen AD-Nutzern eine Rechteerhöhung ermöglicht. Seit dem 24. Juli 2026 gibt es einen öffentlichen Proof of Concept (PoC) Exploit sowie eine ausführliche Beschreibung der Schwachstelle. Kurze Nachlese des Themas, welches letzten Freitag bekannt wurde.
Die Certighost AD-Schwachstelle (CVE-2026-54121)
Die als Certighost bezeichnete AD-Schwachstelle CVE-2026-54121 basiert auf einer fehlerhaften Autorisierung in den Active Directory-Zertifikatsdiensten (AD CS). Die mit einem CVSS 3.1 Score von 8.8 von Microsoft als High eingestufte Schwachstelle ermöglicht es einem autorisierten Angreifer, seine Berechtigungen im Netzwerk zu erweitern.
Microsoft hat die Schwachstelle zum 14. Juli 2026 im Beitrag Active Directory Certificate Services Elevation of Privilege Vulnerability öffentlich gemacht. Ein Angreifer, der diese Sicherheitslücke erfolgreich ausnutzt, könnte sich Administratorrechte verschaffen. Ein authentifizierter Angreifer könnte die mit einem Computerkonto verknüpften Attribute manipulieren und von den Active Directory-Zertifikatsdiensten ein Zertifikat erhalten, das die Authentifizierung als dieser Computer über PKINIT ermöglicht.
Wenn ein Domänencontroller-Konto ins Visier genommen werden kann, könnte sich der Angreifer als Domänencontroller authentifizieren und so die Möglichkeit erhalten, privilegierte Active Directory-Vorgänge auszuführen. Wenn ich es richtig interpretiere, wurde die Schwachstelle zum 14. Juli 2026 in Windows Server 2025 gepatcht. Bisher sind noch keine Ausnutzungen der Schwachstelle öffentlich bekannt.
PoC für Certighost AD-Schwachstelle öffentlich
Das könnte sich aber bald ändern. Wer noch nicht gepatcht hat, dessen Active Directory ist derzeit im Risiko und nicht schützbar. Denn es gibt einen öffentlichen Proof of Concept (PoC), der die zum 14. Juli 2026 öffentlich gewordene Certighost AD-Schwachstelle ausnutzt. Die Entdecker haben zum 24. Juli 2026 auf dieser GitHub-Seite eine ausführliche Beschreibung der Schwachstellen, der Microsoft Fixes und ein Proof of Concept veröffentlicht. Eine weitere Detailbeschreibung findet sich hier.

The Hacker News weist in obigem Tweet und im Beitrag Certighost Exploit Lets Low-Privileged Active Directory Users Impersonate a Domain Controller auf den Sachverhalt hin.



MVP: 2013 – 2016




