Certighost and the Privilege Hiding in Your Certificate Authority
Eine kritische Schwachstelle (CVE-2026-54121), genannt "Certighost", ermöglicht es einem Standard-Domänenbenutzer, eine Enterprise Certificate Authority (CA) in einen Domänencontroller zu verwandeln. Dies betrifft Unternehmen, die eine solche CA nutzen, und unterstreicht die Gefahr impliziter Vertrauensstellungen. Es ist dringend notwendig, die PKI als kritische Identitätsinfrastruktur zu behandeln und Patches umgehend einzuspielen.
Eine kritische Schwachstelle namens "Certighost" (CVE-2026-54121) ermöglicht es einem Standard-Domänenbenutzer, eine Enterprise Certificate Authority (CA) zu kompromittieren und effektiv in einen Domänencontroller zu verwandeln. Dies stellt ein erhebliches Risiko für Unternehmen dar, die solche CAs nutzen, da es eine Schwachstelle in ihrer Identitätsinfrastruktur aufdeckt. Es ist dringend erforderlich, Patches einzuspielen und die Sicherheit der PKI neu zu bewerten.
Unternehmen, die eine Enterprise Certificate Authority (CA) nutzen.
Die Schwachstelle erlaubt einem Standard-Domänenbenutzer die Privilegienerhöhung auf einer Enterprise CA, was diese effektiv zu einem Domänencontroller macht. Dies untergräbt die gesamte Identitätsinfrastruktur und ermöglicht weitreichende Kompromittierungen.
Ein Standard-Domänenbenutzer erlangt die Kontrolle über die gesamte Active Directory-Umgebung, was zu vollständigem Identitätsdiebstahl, Datenexfiltration und Systemmanipulation führen kann.
Umgehende Einspielung von Patches für CVE-2026-54121 und eine umfassende Neubewertung der PKI-Sicherheit, um implizite Vertrauensstellungen und stehende Privilegien zu identifizieren und zu minimieren.
- ▸Überprüfen Sie, ob Ihre Enterprise Certificate Authority (CA) die Patches für CVE-2026-54121 installiert hat.
- ▸Führen Sie eine Überprüfung der Berechtigungen für alle Benutzer und Gruppen auf Ihrer Enterprise CA durch, um sicherzustellen, dass keine unnötigen Privilegien vorhanden sind.
- ▸Überprüfen Sie die Konfiguration Ihrer PKI auf implizite Vertrauensstellungen, die von einem Standard-Domänenbenutzer ausgenutzt werden könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Privilege Escalation | T1068 Exploitation for Privilege Escalation | High | ermöglicht es einem Standard-Domänenbenutzer, eine Enterprise Certificate Authority (CA) in einen Domänencontroller zu verwandeln. |
| Defense Evasion | T1552 Unsecured Credentials | Low | unterstreicht die Gefahr impliziter Vertrauensstellungen. |
- Details zu den spezifischen Schritten, die ein Angreifer unternehmen muss, um die Schwachstelle auszunutzen, sind nicht im Artikel angegeben.
- Die genauen Auswirkungen auf andere Systeme im Netzwerk, abgesehen von der Umwandlung in einen Domänencontroller, sind nicht spezifiziert.
- Es werden keine spezifischen Tools oder Exploits genannt, die für die Ausnutzung verwendet werden könnten.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Sind wir hiervon betroffen — und können wir es detektieren?