Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新
Tech News

Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新

圖片:via iThome — https://www.ithome.com.tw/news/177645
TechLab 編輯部(譯)·

漏洞可冒充網域控制站,但完整攻擊鏈有幾項配置前提

Microsoft 7 月安全更新修補咗 AD CS 權限提升漏洞 CVE-2026-54121,研究人員 H0j3n 同 Aniq Fakhrul 將佢命名為 Certighost。個名聽落幾搶耳,但管理員真正要睇嘅係攻擊結果:有人只要先取得普通網域帳號,再撞中幾項常見配置,就可能攞到代表網域控制站嘅憑證,權限可以由網域用戶一路升到控制成個 AD。

問題出喺 CA 信錯咗查詢對象

AD CS 簽發登入憑證之前,要由 Active Directory 搵返申請者身份。某啲跨網域情況搵唔到資料時,CA 會行一條稱為 chase 嘅備援路徑,改向申請資料指定嘅主機查詢。修補前,CA 冇先確認嗰部主機係咪真正網域控制站,就會接收對方交返嚟嘅身份資料,再用嚟製作憑證。

研究人員發現,惡意主機可以令 CA 將目標 DC 嘅 SID 同 DNS 主機名寫入新憑證。KDC 見到企業 CA 嘅有效簽署後,可能將持證者對應成嗰個 DC 帳號。DC 本身有目錄複寫權限,一旦身份冒認成功,攻擊者就有機會讀取網域帳號機密,當中包括 Kerberos 核心帳號 krbtgt 嘅資料。

有 AD CS 唔代表攻擊一定成功

呢條攻擊鏈有前置條件。 研究團隊嘅測試環境容許普通用戶建立電腦帳號,ms-DS-MachineAccountQuota 採用預設值 10,預設 Machine 憑證範本亦畀相關帳號申請,CA 同時開咗有問題嘅 chase 備援功能。少咗其中一環,公開研究展示嘅完整接管路線未必行得通。

iThome 報道亦有特別指出,實際風險要睇 CA、憑證範本存取權限同網域帳號政策。管理員唔應該因為環境裝咗 AD CS 就當成已失守,但亦唔好見到「要先登入」就將佢排到低優先次序。釣魚、外洩密碼同舊裝置帳號,都可以畀入侵者攞到普通網域帳號,之後再利用漏洞升權。

要更新嘅係每部 CA server

Microsoft 嘅受影響清單涵蓋 Windows Server 2012、2012 R2、2016、2019、2022 同 2025,包括相應 Server Core 版本;記錄亦列出 Windows 10 1607 同 1809。實際防守應先盤點邊部機有跑 AD CS Enterprise CA,再按 Microsoft 更新表核對對應 KB、安裝狀態同 fixed build,唔好淨係睇網域控制站有冇裝 7 月更新

7 月 14 日更新會先向真正 AD 查證 chase 目標係已登記嘅 DC,再比對解出嚟嘅 SID;驗證唔過,憑證申請就會停。Microsoft 更新資料亦標明要重新啟動。研究團隊留意到新檢查受 servicing feature gate 控制,所以分階段部署更新嘅環境,除咗睇安裝成功,亦應喺測試 CA 確認保護路徑已生效;結果有出入就應跟 Microsoft 支援渠道處理。

高風險配置可以即刻盤點

第一輪檢查應包括:普通網域帳號仲可唔可以建立電腦帳號、Machine 或自訂機器憑證範本畀咗邊啲群組申請、CA 嘅 chase 功能有冇開,同埋 CA 可唔可以隨便向一般工作站連出 SMB 或 LDAP。收緊電腦帳號配額同範本 ACL 可以拆走攻擊鏈部分條件,不過呢啲 hardening 唔可以代替安全更新

未能即時更新嘅機構,可參考研究人員提出嘅臨時做法,停用 chase 備援功能;佢哋只喺實驗室驗證過,亦提醒正常跨網域憑證申請可能會失敗。正式環境應先喺相同配置嘅 staging CA 測試,再安排變更,唔好直接改 production CA 當成永久修補。

日誌要搵異常申請同複寫活動

防守團隊可以翻查 CA 已簽發、失敗同待批申請,留意含異常 cdcrmd 屬性、來源唔係正常申請端,或者身份資料指向 DC 嘅憑證。AD 方面亦要對照不尋常電腦帳號建立、CA server 連向普通工作站嘅 SMB/LDAP 流量,同埋由非預期主機發起嘅目錄複寫活動。呢批訊號要放埋同一條時間線睇,單一事件未必足以判定有人利用漏洞。

Microsoft 喺 7 月 14 日發布資料時標示未見利用;截至 7 月 27 日,CISA Known Exploited Vulnerabilities 清單亦未收錄 CVE-2026-54121,暫時亦未有文中來源證實漏洞已經喺香港遭利用。不過完整概念驗證已喺 7 月 24 日公開,仍用地端 AD CS 嘅企業、學校同機構,應該先更新 CA,再逐項收緊高風險配置同查日誌。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook