微軟AD CS漏洞Certighost可讓低權限帳號冒充網域控制站

微軟Active Directory憑證服務(AD CS)存在名為Certighost的權限提升漏洞,在研究人員測試的特定配置下,持有一般網域帳號的攻擊者可誘使憑證授權單位簽發帶有網域控制站身分資訊的憑證,藉此冒充網域控制站,取得網域內的帳號機密。該漏洞編號為CVE-2026-54121,微軟已於7月14日發布更新修補。

AD CS是微軟用於企業網域的數位憑證服務,可替使用者及電腦簽發身分憑證。Windows除了帳號密碼,也能利用該類憑證確認登入者身分。Certighost發生在跨網域查詢的備援機制,當憑證授權單位無法循一般方式找到申請者資料時,可以改向另一臺網域控制站查詢。

問題在於,修補前的憑證授權單位會依照申請資料聯絡指定主機,卻未先確認對方是否真的是網域控制站。攻擊者可將查詢導向自行控制的電腦,再回傳目標網域控制站的身分識別碼與主機名稱,讓這些資料被寫入新憑證。攻擊者不必竊取既有憑證,而是讓企業信任的憑證服務替錯誤身分簽發新憑證。

研究人員公開的概念驗證程式可建立電腦帳號、架設偽造的網域查詢服務,並送出特製的憑證申請。取得憑證後,攻擊者能以目標網域控制站的身分通過Windows網域驗證。由於網域控制站帳號具有複寫目錄資料的權限,攻擊者可進一步取得帳號機密,包括Kerberos核心帳號krbtgt的機密資料,最終可能控制整個網域。

Certighost攻擊鏈並非適用於所有AD CS環境,研究人員的測試配置允許一般使用者建立電腦帳號,也採用預設的電腦憑證範本與存取權限,並啟用有問題的備援查詢功能。企業實際風險仍取決於憑證服務、範本權限及網域帳號政策等設定。

微軟7月更新要求憑證授權單位在執行備援查詢前,先向Active Directory確認指定主機已登記為網域控制站,並比對解析後物件的SID,防止查詢物件遭到替換。驗證失敗時,系統會中止憑證申請。無法立即更新的組織可暫時停用這項備援功能,但應先測試是否影響既有憑證申請流程。正式處置仍是安裝微軟安全更新。