事件背景:AD CS再度引发关注
近日,被称为“Certighost”的CVE-2026-54121漏洞的技术细节及PoC被研究人员公开。该漏洞影响微软Active Directory Certificate Services(AD CS),其CVSS评分高达8.8。AD CS作为企业PKI基础设施的核心,一旦被攻破,攻击者往往能直接获取域内最高权限。
从我们的应急响应经验来看,AD CS由于其复杂的配置逻辑和与Kerberos认证的深度绑定,历来是域渗透中的“高价值目标”。尽管微软在今年7月已发布补丁,但随着PoC的公开,企业面临的实战威胁显著增加。
攻击链分析:从普通账号到域控权限
CVE-2026-54121的核心在于AD CS在证书注册过程中的身份解析缺陷。攻击者无需高级权限,仅需一个普通域账号即可发起攻击。
攻击过程通常分为以下几个环节:
- 身份欺骗:攻击者利用AD CS处理证书请求时对目录对象查找的逻辑漏洞,诱导CA服务器向攻击者控制的恶意主机发起“追寻(chase)”。
- 恶意引导:攻击者通过精心构造的请求参数(cdc和rmd属性),控制CA服务器通过SMB/LDAP连接到恶意主机。
- 伪造签发:由于CA服务器在校验过程中受到欺骗,攻击者利用机器账户配额(ms-DS-MachineAccountQuota)创建的合法主体身份,成功从CA获取一份伪造的、具有域控制器权限的证书。
- 权限提升:拿到证书后,攻击者利用PKINIT协议获取DC账号的Kerberos凭据,进而执行DCSync操作,提取krbtgt账户密钥,最终实现全域控制。
技术深度解析:被忽视的“追寻”机制
这一环节是很多企业容易忽视的。在AD CS的跨域注册场景中,系统为了兼容性设计了“chase”功能,旨在通过向其他主机查询获取主体信息。
研究人员发现,攻击者可以操纵这一机制,使CA服务器主动连接至攻击者搭建的服务端。由于CA在建立连接时未能严格校验目标主机的合法性,导致攻击者能够注入恶意身份数据。类似攻击近年来明显增加,攻击者越来越倾向于利用基础设施组件之间的“信任盲区”进行横向移动。
Solar安全建议与应急经验
针对此类漏洞,Solar应急响应团队建议企业采取以下措施:
- 优先补丁修复:请立即确认AD CS服务器是否已安装2026年7月的安全更新。这是目前最直接、最有效的防范手段。
- 临时缓解方案:若短期内无法重启服务进行更新,可以通过修改注册表关闭受影响的功能路径。执行命令:certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC,随后重启证书服务(CertSvc)。
- 强化监控:重点监控AD CS服务器的异常网络连接,特别是指向非常规域控或非受信任主机的SMB/LDAP请求。
- 审计权限:定期清理域内无用的机器账户,严格控制ms-DS-MachineAccountQuota的配额,防止攻击者利用该特性批量创建测试账号进行漏洞探测。
类似漏洞的公开往往是攻击者大规模扫描的信号。如果您在排查过程中发现AD CS存在异常证书请求记录,建议立即隔离相关服务器并进行深度取证。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com