Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Am 24. Juli wurde ein Konzepttest veröffentlicht, der eine Schwachstelle in Active Directory Certificate Services (AD CS) erforscht - getauft von seinen Entdeckern als Das ist mein Freund.- die es einem Domain-Benutzer mit wenigen Privilegien ermöglicht, ein Zertifikat zu erhalten, das einen Domain-Controller identifiziert und sich als diese Maschine authentifiziert. Gravity ist nicht symbolisch: Durch die Authentisierung als DC werden die Türen geöffnet, um Kontogeheimnisse durch DCSync, einschließlich krbtgt, anzufordern, was zu einer totalen Kontrolle der Domain durch geschmiedete Tickets und langfristige Beharrlichkeit führen kann.
Microsoft beschrieb das Problem als Berechtigungsfehler und gab es als CVE-2026-54121 mit einem CVSS-Score von 8.8; der Patch für AD CS wurde am 14. Juli veröffentlicht. Im Gegensatz zu vielen Schwachstellen, die hohe Privilegien oder Benutzerinteraktion erfordern, benötigt dieser Vektor nur Netzwerkzugriff und ein Standard-Domänenkonto. In den öffentlichen Tests nutzten die Forscher ein Konto der Domain Users Gruppe und setzten sich auf Standardverhalten wie die Quote mms-DS-MachineAccountQuota (10), um Gerätekonten zu erstellen oder wiederherzustellen.

Der technische Kern liegt in der "chose"-Logik der AD CS-Kodierung: Wenn eine CA die Informationen des Subjekts nicht lösen kann, erlaubt das Protokoll die Anforderung, einen cdc (der Active Directory-Server zu kontaktieren) und rmd (das Maschinenobjekt zu lösen). Die Angreifer können die CA täuschen, um mit falschen SMB / LDAP-Diensten zu kommunizieren, die Authentifizierung an die reale DC über Netlogon weiterzuleiten und Attribute wie objectSid und dNSHostName des Ziels zurückzugeben, so Identität zu validieren und die CA ein DC-Identitätszertifikat zu unterzeichnen. Der Konzepttest automatisiert dieses Channeling, hebt das Hören in den Ports 445 / 389 auf und produziert einen PFX und einen PKINIT Kerberos Anmelder, der sich als Domain Controller authentifizieren kann.
Die Existenz eines öffentlichen PoC macht das Risiko im Vordergrund: selbst wenn bisher keine naturbelassenen Betriebe nach Primärberichten überprüft wurden, bedeutet die Verfügbarkeit der Explosion, dass Antwortteams aktive Angriffe schnell sehen können. Darüber hinaus nutzt der Vektor sehr häufige Konfigurationen: Enterprise CA, default Machine Template und CA Zugänglichkeit zu den SMB / LDAP-Diensten des Angreifers.
Microsoft korrigierte den Fehler durch das Hinzufügen von Validierungen, bevor eine Maus folgte; das Update führt Überprüfungen ein, die IP-Literal, zu lange Namen und LDAP-Metacaracterms ablehnen, erfordert genau ein Computerobjekt, dessen Name DNS entspricht und das die SERVER _ TRUST _ ACCOINT-Flag hat, und macht SID-Vergleiche, um Objektersatz zu vermeiden. Diese Überprüfung ist in der binären CA enthalten und ist die richtige und endgültige Minderung, so Organisationen mit Enterprise CA sollten Microsoft Patches in AD CS-Hosts sofort installieren. Für die allgemeine Referenz auf AD CS und seine Architektur siehe die offizielle Microsoft-Dokumentation bei https: / / learn.microsoft.com / en-us / windows-server / Identität / ad-cs / ad-cs-overview.
Bei der Anwendung von Patches ist nicht sofort möglich, dokumentierten die Autoren eine vorübergehende Minderung, die die Rutschenflagge in der CA-Richtlinie deaktiviert: führen Sie Certutile, um EditFlags zu ändern und den CertSvc-Service neu zu starten. Diese Änderung kann legitime Einschreibungsströme unterbrechen, so dass Forscher und Microsoft empfehlen, sie in einer kontrollierten Umgebung zu testen, bevor sie in der Produktion eingesetzt werden. Das zertutile Dienstprogramm und seine Parameter werden von Microsoft in https: / / learn.microsoft.com / en-us / windows-server / Administration / windows-commands / certutil.
In Bezug auf Erkennung und Antwort gibt es spezifische Maßnahmen, die priorisiert werden müssen: die kürzliche Erstellung von Anlagenkonten und Änderungen im ms-DS-MachineAccountQuota zu überprüfen, die CA-Datensätze für verbindliche Anfragen mit cdc / rmd-Attributen zu überprüfen, ungewöhnliche PKINIT-Aktivitäten und DCSync-Operationen oder anormale LDAP-Anforderungen zu überwachen. Wenn es Anzeichen für ein Engagement gibt, sollte die Reaktion Kryptgt Rotation (ideal zweimal für die Sicherheit) und forensische Untersuchung des Zugangs zur CA und der betroffenen DC beinhalten.

Zusätzlich zu Patching und Monitoring sollten Härtungsmaßnahmen getroffen werden: Einschränkungen, die Hosts mit CA in SMB / LDAP-Ports kommunizieren können, Registrierungsrechte in Zertifikatsvorlagen einschränken, Delegationen zur Erstellung von Anlagenkonten und zum Segment CA überprüfen, damit sie nicht direkt von den niedrigprivilegierten Arbeitsplätzen zugänglich sind. Die tiefe Verteidigung reduziert die Wahrscheinlichkeit, dass ein Benutzer mit minimalen Berechtigungen die volle Bedienkette erreichen kann.
Die Gemeinschaft sollte die Entwicklung technischer Referenzquellen verfolgen; das offizielle Sicherheitsregister in der nationalen Sicherheitsdatenbank kann bei https: / / nvd.nist.gov / vuln / detail / CVE-2026-54121. Es ist auch wichtig, auf weitere Updates und Anleitungen von Microsoft oder CERT aufmerksam zu bleiben, um spezifische Verpflichtungsindikatoren und Vermittlungsverfahren bereitzustellen.
Für IT- und Sicherheitsausrüstung ist die Empfehlung klar: priorisieren Sie die Patch-Installation auf allen AD CS-Servern, testen Sie sorgfältig jede temporäre Minderung wie Rutschendesaktivierung und führen Sie eine Anomalienjagd aus, die sich auf ungewöhnliche Maschinenzertifikate, die Erstellung von Gerätekonten und DCSync-Nutzungssignale konzentriert. Die Kombination von Patch, Monitoring und Aushärtung von CA reduziert das Risiko, dass eine Schwachstelle wie Certighost zu einer vollen Domänenbindung führen wird.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...