PoC für Certighost (CVE-2026-54121) AD-Schwachstelle veröffentlicht

Sicherheit (Pexels, allgemeine Nutzung)Certighost (CVE-2026-54121) ist eine zum 14. Juli 2026 gepatchte Active Directory-Schwachstelle, die normalen AD-Nutzern eine Rechteerhöhung ermöglicht. Seit dem 24. Juli 2026 gibt es einen öffentlichen Proof of Concept (PoC) Exploit sowie eine ausführliche Beschreibung der Schwachstelle. Kurze Nachlese des Themas, welches letzten Freitag bekannt wurde. Ergänzung: Inzwischen warnt Microsoft vor Certighost.

Die Certighost AD-Schwachstelle (CVE-2026-54121)

Die als Certighost bezeichnete AD-Schwachstelle CVE-2026-54121 basiert auf einer fehlerhaften Autorisierung in den Active Directory-Zertifikatsdiensten (AD CS). Die mit einem CVSS 3.1 Score von 8.8 von Microsoft als High eingestufte Schwachstelle ermöglicht es einem autorisierten Angreifer, seine Berechtigungen im Netzwerk zu erweitern.

Microsoft hat die Schwachstelle zum 14. Juli 2026 im Beitrag Active Directory Certificate Services Elevation of Privilege Vulnerability öffentlich gemacht. Ein Angreifer, der diese Sicherheitslücke erfolgreich ausnutzt, könnte sich Administratorrechte verschaffen. Ein authentifizierter Angreifer könnte die mit einem Computerkonto verknüpften Attribute manipulieren und von den Active Directory-Zertifikatsdiensten ein Zertifikat erhalten, das die Authentifizierung als dieser Computer über PKINIT ermöglicht.

Wenn ein Domänencontroller-Konto ins Visier genommen werden kann, könnte sich der Angreifer als Domänencontroller authentifizieren und so die Möglichkeit erhalten, privilegierte Active Directory-Vorgänge auszuführen. Wenn ich es richtig interpretiere, wurde die Schwachstelle zum 14. Juli 2026 in Windows Server 2025 gepatcht. Bisher sind noch keine Ausnutzungen der Schwachstelle öffentlich bekannt.

PoC für Certighost AD-Schwachstelle öffentlich

Das könnte sich aber bald ändern. Wer noch nicht gepatcht hat, dessen Active Directory ist derzeit im Risiko und nicht schützbar. Denn es gibt einen öffentlichen Proof of Concept (PoC), der die zum 14. Juli 2026 öffentlich gewordene Certighost AD-Schwachstelle ausnutzt. Die Entdecker haben zum 24. Juli 2026 auf dieser GitHub-Seite eine ausführliche Beschreibung der Schwachstellen, der Microsoft Fixes und ein Proof of Concept veröffentlicht. Eine weitere Detailbeschreibung findet sich hier.

Certighost-AD-Schwachstelle

The Hacker News weist in obigem Tweet und im Beitrag Certighost Exploit Lets Low-Privileged Active Directory Users Impersonate a Domain Controller auf den Sachverhalt hin.

Microsoft warnt vor Certighost

Ergänzung: Zum 28. Juli 2026 hat Microsoft nachfolgenden Tweet veröffentlicht, in dem vor Certighost gewarnt wird. Microsoft schreibt, dass man am 14. Juli 2026 Sicherheitsupdates veröffentlicht hat, um die Sicherheitslücke CVE-2026-54121 (Certighost) zu beheben.

Microsoft Warnung vor Certighost AD-Schwachstelle

Es handele sich um eine Schwachstelle in den Active Directory-Zertifikatsdiensten (AD CS), die eine Ausweitung von Berechtigungen ermöglicht. Ein authentifizierter Angreifer mit geringen Berechtigungen und Netzwerkzugriff könnte die Zertifikatsregistrierung manipulieren, um sich als Domänencontroller auszugeben, was möglicherweise privilegierte Vorgänge und die vollständige Kompromittierung der Domäne ermöglichen würde.

Die Ausnutzung erfordert keine Administratorrechte oder Benutzerinteraktion, setzt jedoch Netzwerkzugriff und ein gültiges Domänenkonto voraus. Die Veröffentlichung von Proof-of-Concept-Code erhöht laut Microsoft die Wahrscheinlichkeit von Ausnutzungsversuchen.

Microsoft empfiehlt daher Kunden, die Installation des Sicherheitsupdates vom Juli 2026 so bald wie möglich vorrangig durchzuführen. Microsoft hat Testaktivitäten von Forschern beobachtet, konnte jedoch keine aktive Ausnutzung durch Angreifer bestätigen. Als Reaktion auf diese ersten Anzeichen von Aktivität stellt Microsoft Leitlinien zur Erkennung und Suche bereit. Diese sollen Sicherheitsverantwortlichen dabei helfen, potenzielle Ausnutzungsversuche zu identifizieren, insbesondere in Umgebungen, in denen das Sicherheitsupdate noch nicht installiert wurde.

Der Microsoft Defender erkennt laut Microsoft inzwischen böswillige Zertifikatsanfragen im Zusammenhang mit dieser Sicherheitslücke und generiert folgende Warnmeldungen:

  • "Möglicher Missbrauch von Certighost (CVE-2026-54121) in AD CS."
  • "Aktivität eines Angriffstools für Active Directory-Zertifikatsdienste"

Während der Angriffskette können auch andere Indizien, darunter die folgenden, auftauchen.

  • Erkundung von Sicherheitsprinzipalen (LDAP)
  • Verdächtige Aktivität eines Tools zum Missbrauch der Active Directory-Zertifikatsdienste
  • Verdächtige Kerberos-Ticket-Anforderung
  • DCSync-Angriff (Replikation von Verzeichnisdiensten)

Diese Anzeichen lassen sich im Hinblick auf einen Untersuchung auf einen Angriff heranziehen, sind jedoch nicht ausschließlich spezifisch für Certighost.

Kunden sollten das Sicherheitsupdate vom 14. Juli 2026 auf jedem Server installieren, auf dem eine Enterprise-Zertifizierungsstelle (CA) ausgeführt wird. Das Sicherheitsupdate bietet den primären Schutz, indem es das Ziel der Registrierungsanfrage überprüft, bevor die CA Kontakt mit diesem aufnimmt, und so verhindert, dass ungültige oder von Angreifern kontrollierte Systeme die Zertifikatsausstellung beeinflussen.

Kunden, die das Sicherheitsupdate vom 14. Juli 2026 nicht sofort auf allen betroffenen Servern installieren können, sollten die Konfiguration der folgenden Überwachungsprotokolle in Betracht ziehen, um die genannten Erkennungs- und forensischen Funktionen zu aktivieren:

  • Aktivieren Sie die Überwachung der Zertifizierungsdienste sowohl für erfolgreiche als auch für fehlgeschlagene Vorgänge.
  • Konfigurieren Sie den CA-Überwachungsfilter so, dass Aktivitäten im Zertifikatslebenszyklus erfasst werden.
  • Überwachen Sie die Sicherheitsereignisse 4886 und 4887 auf anomale Zertifikatsanforderungen und -ausstellungen.
  • Untersuchen Sie Zertifikate, die über Maschinenvorlagen angefordert wurden und unerwartete Identitätsinformationen von Domänencontrollern enthalten.

Microsoft gibt also dedizierte Hinweise, wie Administratoren reagieren sollten. Unter der Leserschaft scheint Certighost aber "kein Thema zu sein", wie ich den Abrufzahlen des Blog-Beitrags entnehme.

Dieser Beitrag wurde unter Netzwerk, Sicherheit, Software, Update, Windows Server abgelegt und mit , , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

4 Kommentare zu PoC für Certighost (CVE-2026-54121) AD-Schwachstelle veröffentlicht

  1. R.S. sagt:

    Es stellt sich die Frage, wie wahrscheinlich diese Art von Angriff ist.
    Der Angreifer muss ja ein Konto im AD haben.

    • Günter Born sagt:

      Wenn ein Nutzer ein Konto im AD hat, sollte es für eine Malware reichen, oder liege ich falsch?

    • Sylvia W. sagt:

      Das Risiko mag zwar gering erscheinen, allerdings sollte man auch mögliche Insider-Szenarien berücksichtigen. Ein technisch versierter Mitarbeiter könnte eine solche Schwachstelle potenziell ausnutzen. Gleiches gilt für Personen, die nur vorübergehend im Unternehmen tätig sind (Praktikanten, HiWis,…). Mögliche Beweggründe reichen dabei von Unzufriedenheit mit dem Arbeitgeber (z.B. im Zusammenhang mit einer Kündigung oder anderen persönlichen Konflikten) bis zu bloßer Neugier um auszuloten, welche Zugriffe im Unternehmensnetz möglich sind.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.