Certighost 公開 PoC 推高風險 企業應先修補 AD CS 憑證簽發 server
Tech News

Certighost 公開 PoC 推高風險 企業應先修補 AD CS 憑證簽發 server

圖片:via iThome — https://www.ithome.com.tw/news/177714
TechLab 編輯部(譯)·

攻擊者可憑低權限帳戶冒充網域控制器,CA 修補同稽核要一齊做

點解要先處理 CA

Microsoft 喺 7 月 14 日修補 CVE-2026-54121,漏洞評分係 CVSS 8.8。iThome 報道指,Microsoft Threat Intelligence 到 7 月 28 日再提醒企業,應優先更新所有行緊 Enterprise Certification Authority 嘅 server。原因幾直接:漏洞出喺憑證簽發流程,修補後會由 CA 先核實查詢目標嘅身分,確認對方真係相應嘅網域物件,先再處理申請。只更新一般成員 server 或網域控制器,仍然會留低一部可能簽錯憑證嘅 CA。

實際排程可以先盤點邊啲主機裝咗 AD CS Enterprise CA role,優先替呢批主機裝 7 月 14 日累積更新或之後嘅更新,完成重啟,再按原有排程處理其餘受影響 Windows 主機。CA 通常怕停機,企業可能想等完整 maintenance window,不過公開 PoC 已經出咗,繼續拖延嘅風險高過一般例行更新。多層 CA 架構亦唔好淨係補最顯眼嗰部,所有實際接收同簽發企業憑證嘅 Enterprise CA 都要逐部確認。

盾牌俾多道光束穿過嘅網絡保安概念圖

圖片:Microsoft Threat Intelligence

唔係任何 Windows 電腦都可以直接接管網域

攻擊者要先有一個有效但低權限嘅網域帳戶,亦要連到 AD CS 同相關網域服務。之後先有機會操縱 machine account 嘅憑證申請,令未修補 CA 簽出帶有網域控制器身分資料嘅憑證。一旦成功冒充網域控制器,攻擊者可能取得敏感目錄資料同執行高權限操作,最壞情況會演變成整個網域失守。實際成唔成功仍受 AD CS 設定、憑證範本權限、machine account 政策同網絡路徑影響,唔可以概括成所有 Windows 裝置一插網線就會失守。

截至 2026 年 7 月 29 日,Microsoft 話只觀察到研究人員測試,未確認威脅組織實際利用;CISA Known Exploited Vulnerabilities 目錄亦未見呢個 CVE。呢兩點唔等於環境一定安全,只代表暫時冇公開證據支持「已遭大規模攻擊」呢個講法。公開 PoC 已經包好主要攻擊鏈,防守方可用嘅緩衝時間自然短咗,更新優先級應按呢個變化調高。

補唔切就先開齊兩層稽核

Microsoft 建議開啟 Certification Services auditing,成功同失敗操作都要記錄;CA 本身嘅 audit filter 亦要涵蓋憑證申請、批核同簽發等生命週期活動。兩層設定要一齊檢查,否則管理員以為 Windows 已開 audit policy,實際 Security log 仍可能欠缺關鍵資料。完成設定後,重點留意 Event ID 4886,即 CA 收到憑證申請;同埋 Event ID 4887,即申請獲批同憑證已簽發。

翻查時要用 Request ID 串連申請同簽發紀錄,再核對申請帳戶、憑證範本、Subject 同身分資料。如果普通 machine template 嘅申請帶有不尋常嘅網域控制器名稱或身分資料,就要即時深入調查。用緊 Microsoft Defender 嘅環境亦可留意「Potential Certighost (CVE-2026-54121) AD CS abuse」同「Active Directory Certificate Services attack tool activity」警報,再同異常 LDAP 查詢、Kerberos ticket 申請或 DCSync 訊號交叉比對。

修補完成要有證據,唔好淨係睇部署報告

每部 CA 都應核對適用嘅 July 2026 KB 或更新後 build number,確認安裝成功、重啟完成,同埋 AD CS 服務正常。跟住用企業原有嘅合法 enrollment 流程做功能檢查,避免修補完成但憑證自動續期已經停咗。更新平台顯示「已派送」,只代表更新已經送到部機,唔代表 CA 已載入修補後嘅元件,所以資產清單、主機更新紀錄同 CA 健康狀態要對得返。

如果 audit log 發現可疑網域控制器憑證,處理範圍唔應停喺刪除申請紀錄。團隊要保留 CA 同網域控制器紀錄、撤銷可疑憑證,再追查有冇 Kerberos 濫用、目錄複寫或帳戶機密外洩。CA 係企業身分系統嘅信任來源,一張簽錯嘅憑證足以繞過平日守得好嚴嘅密碼流程;今次修補優先次序,應由實際簽發權力去排。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook