事件背景:企业AD环境的“隐秘后门”
近期,安全研究人员披露了一项存在于微软活动目录证书服务(AD CS)中的高危漏洞,被命名为“Certighost”(CVE-2026-54121)。该漏洞的核心在于AD CS在处理证书注册时的信任边界失效,使得低权限的域用户能够通过特定手段欺骗证书颁发机构(CA),从而伪造域控制器的身份,实现对整个AD环境的完全控制。
从我们的应急响应经验来看,AD CS作为企业内部身份认证的核心组件,其配置复杂度和权限逻辑往往是安全防护的盲区。一旦被利用,攻击者不仅能绕过常规的身份鉴权,还能获取高权限凭证,在内网中畅行无阻。
攻击链分析:如何从低权限到完全控制
根据研究人员发布的PoC,Certighost的攻击过程逻辑清晰且极具破坏力。该攻击链主要分为以下几个阶段:
首先是信息收集与环境探测。攻击者利用已有的低权限域账号,通过LDAP协议查询并定位域内的CA服务器、域控制器(DC)以及相关的SID和GUID信息。
其次是创建伪造身份。攻击者利用ms-DS-MachineAccountQuota属性在域内创建一个机器账号,并注册相应的服务主体名称(SPN)。
关键的一步是利用“Chase”机制进行欺骗。攻击者在发起证书请求时,通过操纵cdc(Client DC)和rmd(Remote Domain)请求属性,诱导CA去访问一个攻击者控制的主机,以获取所谓的“身份数据”。
最后,完成身份冒充。CA在未核实目标真实性的情况下,直接采信了攻击者提供的数据,并签发了包含目标DC身份信息的证书。攻击者随后利用该证书向密钥分发中心(KDC)进行认证,从而获取Kerberos凭证,彻底接管目标DC的权限。
技术手法解析:信任链条的断裂
Certighost漏洞的本质在于AD CS对证书注册过程中“回退机制”的处理不当。当CA执行跨域控制器注册时,会触发一种称为“Chase”的目录查找机制。
从我们的分析来看,这一环节是很多企业容易忽视的。系统默认信任了请求者提供的路径指针,而没有校验该指针指向的目标是否确实为合法的域控制器。这种“低信任方给高信任组件提供指针,而组件不加质疑地跟随”的逻辑缺陷,在目录引用、DNS委派等协议中并不罕见。由于AD CS将目录视为事实来源,只要攻击者能控制目录的输入,就能轻易改写证书的身份属性。
安全建议与Solar经验
目前,微软已在7月的补丁星期(Patch Tuesday)中修复了该漏洞。该补丁通过强制校验Chase目标的真实性以及确保对象身份的一致性,封堵了攻击路径。
针对此次事件,Solar应急响应团队提出以下建议:
- 优先完成补丁更新:建议所有企业尽快评估并部署微软官方发布的补丁。这是彻底规避该风险的最优方案。
- 临时缓解措施:如果无法立即重启或更新业务系统,管理员可以通过清除EDITF_ENABLECHASECLIENTDC策略标志来临时关闭受影响的Chase行为。请务必注意,此举可能影响部分合法的证书注册流程,上线前需在测试环境充分验证。
- 强化证书服务治理:将AD CS视为关键安全边界而非简单的“基础设施”。企业应定期审计证书模板配置,限制高权限证书的申请权限,并监控异常的证书注册行为。
类似攻击近年来明显增加,攻击者越来越倾向于利用基础设施组件的逻辑缺陷进行“权限升维”。对于企业而言,建立以身份为中心的纵深防御体系,比单纯依赖补丁更新更为关键。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com