{"id":327840,"date":"2026-07-27T00:03:53","date_gmt":"2026-07-26T22:03:53","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=327840"},"modified":"2026-07-28T22:44:52","modified_gmt":"2026-07-28T20:44:52","slug":"certighost-dc-schwachstelle-und-weitere-ms-schwachstellen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/07\/27\/certighost-dc-schwachstelle-und-weitere-ms-schwachstellen\/","title":{"rendered":"PoC f\u00fcr Certighost (CVE-2026-54121) AD-Schwachstelle ver\u00f6ffentlicht"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Certighost (CVE-2026-54121) ist eine zum 14. Juli 2026 gepatchte Active Directory-Schwachstelle, die normalen AD-Nutzern eine Rechteerh\u00f6hung erm\u00f6glicht. Seit dem 24. Juli 2026 gibt es einen \u00f6ffentlichen Proof of Concept (PoC) Exploit sowie eine ausf\u00fchrliche Beschreibung der Schwachstelle. Kurze Nachlese des Themas, welches letzten Freitag bekannt wurde. <strong>Erg\u00e4nzung:<\/strong> Inzwischen warnt Microsoft vor Certighost.<\/p>\n<p><!--more--><\/p>\n<h2>Die Certighost AD-Schwachstelle (CVE-2026-54121)<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/637ec9caf884491bb116868eb4a6295e\" alt=\"\" width=\"1\" height=\"1\" \/>Die als Certighost bezeichnete AD-Schwachstelle <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-54121\" target=\"_blank\" rel=\"noopener\">CVE-2026-54121<\/a> basiert auf einer fehlerhaften Autorisierung in den Active Directory-Zertifikatsdiensten (AD CS). Die mit einem CVSS 3.1 Score von 8.8 von Microsoft als High eingestufte Schwachstelle erm\u00f6glicht es einem autorisierten Angreifer, seine Berechtigungen im Netzwerk zu erweitern.<\/p>\n<p>Microsoft hat die Schwachstelle zum 14. Juli 2026 im Beitrag\u00a0<a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-54121\" target=\"_blank\" rel=\"noopener\">Active Directory Certificate Services Elevation of Privilege Vulnerability<\/a> \u00f6ffentlich gemacht. Ein Angreifer, der diese Sicherheitsl\u00fccke erfolgreich ausnutzt, k\u00f6nnte sich Administratorrechte verschaffen. Ein authentifizierter Angreifer k\u00f6nnte die mit einem Computerkonto verkn\u00fcpften Attribute manipulieren und von den Active Directory-Zertifikatsdiensten ein Zertifikat erhalten, das die Authentifizierung als dieser Computer \u00fcber PKINIT erm\u00f6glicht.<\/p>\n<p>Wenn ein Dom\u00e4nencontroller-Konto ins Visier genommen werden kann, k\u00f6nnte sich der Angreifer als Dom\u00e4nencontroller authentifizieren und so die M\u00f6glichkeit erhalten, privilegierte Active Directory-Vorg\u00e4nge auszuf\u00fchren. Wenn ich es richtig interpretiere, wurde die Schwachstelle zum 14. Juli 2026 in Windows Server 2025 gepatcht. Bisher sind noch keine Ausnutzungen der Schwachstelle \u00f6ffentlich bekannt.<\/p>\n<h2>PoC f\u00fcr Certighost AD-Schwachstelle \u00f6ffentlich<\/h2>\n<p>Das k\u00f6nnte sich aber bald \u00e4ndern. Wer noch nicht gepatcht hat, dessen Active Directory ist derzeit im Risiko und nicht sch\u00fctzbar. Denn es gibt einen \u00f6ffentlichen Proof of Concept (PoC), der die zum 14. Juli 2026 \u00f6ffentlich gewordene Certighost AD-Schwachstelle ausnutzt. Die Entdecker haben zum 24. Juli 2026 auf <a href=\"https:\/\/gist.github.com\/H0j3n\/a5ef2609b5f2944ac2390a191a534c26\" target=\"_blank\" rel=\"noopener\">dieser GitHub-Seite<\/a> eine ausf\u00fchrliche Beschreibung der Schwachstellen, der Microsoft Fixes und ein Proof of Concept ver\u00f6ffentlicht. Eine weitere Detailbeschreibung findet sich <a href=\"https:\/\/thecybersecguru.com\/news\/certighost-cve-2026-54121-ad-cs-domain-controller-impersonation\/\" target=\"_blank\" rel=\"noopener\">hier<\/a>.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-327841\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Certighost-AD-Schwachstelle.jpg\" alt=\"Certighost-AD-Schwachstelle\" width=\"483\" height=\"501\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Certighost-AD-Schwachstelle.jpg 590w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Certighost-AD-Schwachstelle-289x300.jpg 289w\" sizes=\"auto, (max-width: 483px) 100vw, 483px\" \/><\/p>\n<p>The Hacker News weist in obigem Tweet und im Beitrag <a href=\"https:\/\/thehackernews.com\/2026\/07\/certighost-exploit-lets-low-privileged.html\" target=\"_blank\" rel=\"noopener\">Certighost Exploit Lets Low-Privileged Active Directory Users Impersonate a Domain Controller<\/a> auf den Sachverhalt hin.<\/p>\n<h2>Microsoft warnt vor Certighost<\/h2>\n<p>Erg\u00e4nzung: Zum 28. Juli 2026 hat Microsoft nachfolgenden <a href=\"https:\/\/xcancel.com\/MsftSecIntel\/status\/2081902547728515535\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> ver\u00f6ffentlicht, in dem vor Certighost gewarnt wird. Microsoft schreibt, dass man am 14. Juli 2026 Sicherheitsupdates ver\u00f6ffentlicht hat, um die Sicherheitsl\u00fccke CVE-2026-54121 (Certighost) zu beheben.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/MsftSecIntel\/status\/2081902547728515535\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-327912\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Certighost-AD-Schwachstelle01.jpg\" alt=\"Microsoft Warnung vor Certighost AD-Schwachstelle\" width=\"548\" height=\"596\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Certighost-AD-Schwachstelle01.jpg 605w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/Certighost-AD-Schwachstelle01-276x300.jpg 276w\" sizes=\"auto, (max-width: 548px) 100vw, 548px\" \/><\/a><\/p>\n<p>Es handele sich um eine Schwachstelle in den Active Directory-Zertifikatsdiensten (AD CS), die eine Ausweitung von Berechtigungen erm\u00f6glicht. Ein authentifizierter Angreifer mit geringen Berechtigungen und Netzwerkzugriff k\u00f6nnte die Zertifikatsregistrierung manipulieren, um sich als Dom\u00e4nencontroller auszugeben, was m\u00f6glicherweise privilegierte Vorg\u00e4nge und die vollst\u00e4ndige Kompromittierung der Dom\u00e4ne erm\u00f6glichen w\u00fcrde.<\/p>\n<p>Die Ausnutzung erfordert keine Administratorrechte oder Benutzerinteraktion, setzt jedoch Netzwerkzugriff und ein g\u00fcltiges Dom\u00e4nenkonto voraus. Die Ver\u00f6ffentlichung von Proof-of-Concept-Code erh\u00f6ht laut Microsoft die Wahrscheinlichkeit von Ausnutzungsversuchen.<\/p>\n<p>Microsoft empfiehlt daher Kunden, die Installation des Sicherheitsupdates vom Juli 2026 so bald wie m\u00f6glich vorrangig durchzuf\u00fchren. Microsoft hat Testaktivit\u00e4ten von Forschern beobachtet, konnte jedoch keine aktive Ausnutzung durch Angreifer best\u00e4tigen. Als Reaktion auf diese ersten Anzeichen von Aktivit\u00e4t stellt Microsoft Leitlinien zur Erkennung und Suche bereit. Diese sollen Sicherheitsverantwortlichen dabei helfen, potenzielle Ausnutzungsversuche zu identifizieren, insbesondere in Umgebungen, in denen das Sicherheitsupdate noch nicht installiert wurde.<\/p>\n<p>Der Microsoft Defender erkennt laut Microsoft inzwischen b\u00f6swillige Zertifikatsanfragen im Zusammenhang mit dieser Sicherheitsl\u00fccke und generiert folgende Warnmeldungen:<\/p>\n<ul>\n<li>\"M\u00f6glicher Missbrauch von Certighost (CVE-2026-54121) in AD CS.\"<\/li>\n<li>\"Aktivit\u00e4t eines Angriffstools f\u00fcr Active Directory-Zertifikatsdienste\"<\/li>\n<\/ul>\n<p>W\u00e4hrend der Angriffskette k\u00f6nnen auch andere Indizien, darunter die folgenden, auftauchen.<\/p>\n<ul>\n<li>Erkundung von Sicherheitsprinzipalen (LDAP)<\/li>\n<li>Verd\u00e4chtige Aktivit\u00e4t eines Tools zum Missbrauch der Active Directory-Zertifikatsdienste<\/li>\n<li>Verd\u00e4chtige Kerberos-Ticket-Anforderung<\/li>\n<li>DCSync-Angriff (Replikation von Verzeichnisdiensten)<\/li>\n<\/ul>\n<p>Diese Anzeichen lassen sich im Hinblick auf einen Untersuchung auf einen Angriff heranziehen, sind jedoch nicht ausschlie\u00dflich spezifisch f\u00fcr Certighost.<\/p>\n<p>Kunden sollten das Sicherheitsupdate vom 14. Juli 2026 auf jedem Server installieren, auf dem eine Enterprise-Zertifizierungsstelle (CA) ausgef\u00fchrt wird. Das Sicherheitsupdate bietet den prim\u00e4ren Schutz, indem es das Ziel der Registrierungsanfrage \u00fcberpr\u00fcft, bevor die CA Kontakt mit diesem aufnimmt, und so verhindert, dass ung\u00fcltige oder von Angreifern kontrollierte Systeme die Zertifikatsausstellung beeinflussen.<\/p>\n<p>Kunden, die das Sicherheitsupdate vom 14. Juli 2026 nicht sofort auf allen betroffenen Servern installieren k\u00f6nnen, sollten die Konfiguration der folgenden \u00dcberwachungsprotokolle in Betracht ziehen, um die genannten Erkennungs- und forensischen Funktionen zu aktivieren:<\/p>\n<ul>\n<li>Aktivieren Sie die \u00dcberwachung der Zertifizierungsdienste sowohl f\u00fcr erfolgreiche als auch f\u00fcr fehlgeschlagene Vorg\u00e4nge.<\/li>\n<li>Konfigurieren Sie den CA-\u00dcberwachungsfilter so, dass Aktivit\u00e4ten im Zertifikatslebenszyklus erfasst werden.<\/li>\n<li>\u00dcberwachen Sie die Sicherheitsereignisse 4886 und 4887 auf anomale Zertifikatsanforderungen und -ausstellungen.<\/li>\n<li>Untersuchen Sie Zertifikate, die \u00fcber Maschinenvorlagen angefordert wurden und unerwartete Identit\u00e4tsinformationen von Dom\u00e4nencontrollern enthalten.<\/li>\n<\/ul>\n<p>Microsoft gibt also dedizierte Hinweise, wie Administratoren reagieren sollten. Unter der Leserschaft scheint Certighost aber \"kein Thema zu sein\", wie ich den Abrufzahlen des Blog-Beitrags entnehme.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Certighost (CVE-2026-54121) ist eine zum 14. Juli 2026 gepatchte Active Directory-Schwachstelle, die normalen AD-Nutzern eine Rechteerh\u00f6hung erm\u00f6glicht. Seit dem 24. Juli 2026 gibt es einen \u00f6ffentlichen Proof of Concept (PoC) Exploit sowie eine ausf\u00fchrliche Beschreibung der Schwachstelle. Kurze Nachlese des &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/07\/27\/certighost-dc-schwachstelle-und-weitere-ms-schwachstellen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[123,426,7459,185,2557],"tags":[6712,15625,4328,4364],"class_list":["post-327840","post","type-post","status-publish","format-standard","hentry","category-netzwerk","category-sicherheit","category-software","category-update","category-windows-server","tag-active-directory","tag-patchday-7-2026","tag-sicherheit","tag-windows-server"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327840","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=327840"}],"version-history":[{"count":7,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327840\/revisions"}],"predecessor-version":[{"id":327913,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327840\/revisions\/327913"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=327840"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=327840"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=327840"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}