SecBoard
Zurück zur Übersicht

Certighost and the Privilege Hiding in Your Certificate Authority

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Eine kritische Schwachstelle (CVE-2026-54121), genannt "Certighost", ermöglicht es einem Standard-Domänenbenutzer, eine Enterprise Certificate Authority (CA) in einen Domänencontroller zu verwandeln. Dies betrifft Unternehmen, die eine solche CA nutzen, und unterstreicht die Gefahr impliziter Vertrauensstellungen. Es ist dringend notwendig, die PKI als kritische Identitätsinfrastruktur zu behandeln und Patches umgehend einzuspielen.

Kurzfassung

Eine kritische Schwachstelle namens "Certighost" (CVE-2026-54121) ermöglicht es einem Standard-Domänenbenutzer, eine Enterprise Certificate Authority (CA) zu kompromittieren und effektiv in einen Domänencontroller zu verwandeln. Dies stellt ein erhebliches Risiko für Unternehmen dar, die solche CAs nutzen, da es eine Schwachstelle in ihrer Identitätsinfrastruktur aufdeckt. Es ist dringend erforderlich, Patches einzuspielen und die Sicherheit der PKI neu zu bewerten.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Unternehmen, die eine Enterprise Certificate Authority (CA) nutzen.

Warum relevant

Die Schwachstelle erlaubt einem Standard-Domänenbenutzer die Privilegienerhöhung auf einer Enterprise CA, was diese effektiv zu einem Domänencontroller macht. Dies untergräbt die gesamte Identitätsinfrastruktur und ermöglicht weitreichende Kompromittierungen.

Realistisches Worst Case

Ein Standard-Domänenbenutzer erlangt die Kontrolle über die gesamte Active Directory-Umgebung, was zu vollständigem Identitätsdiebstahl, Datenexfiltration und Systemmanipulation führen kann.

Handlungsempfehlung

Umgehende Einspielung von Patches für CVE-2026-54121 und eine umfassende Neubewertung der PKI-Sicherheit, um implizite Vertrauensstellungen und stehende Privilegien zu identifizieren und zu minimieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre Enterprise Certificate Authority (CA) die Patches für CVE-2026-54121 installiert hat.
  • Führen Sie eine Überprüfung der Berechtigungen für alle Benutzer und Gruppen auf Ihrer Enterprise CA durch, um sicherzustellen, dass keine unnötigen Privilegien vorhanden sind.
  • Überprüfen Sie die Konfiguration Ihrer PKI auf implizite Vertrauensstellungen, die von einem Standard-Domänenbenutzer ausgenutzt werden könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Privilege EscalationT1068 Exploitation for Privilege EscalationHighermöglicht es einem Standard-Domänenbenutzer, eine Enterprise Certificate Authority (CA) in einen Domänencontroller zu verwandeln.
Defense EvasionT1552 Unsecured CredentialsLowunterstreicht die Gefahr impliziter Vertrauensstellungen.
Offene Punkte
  • Details zu den spezifischen Schritten, die ein Angreifer unternehmen muss, um die Schwachstelle auszunutzen, sind nicht im Artikel angegeben.
  • Die genauen Auswirkungen auf andere Systeme im Netzwerk, abgesehen von der Umwandlung in einen Domänencontroller, sind nicht spezifiziert.
  • Es werden keine spezifischen Tools oder Exploits genannt, die für die Ausnutzung verwendet werden könnten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?
Themen
Security