Für die Certighost-Schwachstelle CVE-2026-54121 gibt es seit dem 24. Juli 2026 einen öffentlichen Proof-of-Concept. Die Lücke in den Active Directory Certificate Services (AD CS) erlaubt es einem gewöhnlichen Domänenkonto, sich als Domain Controller auszugeben – und damit die gesamte Domäne zu übernehmen. Wer AD CS betreibt und das Juli-Update noch nicht eingespielt hat, sollte deshalb jetzt handeln.
Warum Certighost CVE-2026-54121 so gefährlich ist
AD CS ist die Windows-Server-Rolle, mit der Unternehmen ihre eigene PKI betreiben: eine Zertifizierungsstelle, die Zertifikate für Authentifizierung, Verschlüsselung und Signatur ausstellt. Microsoft stuft die Lücke als kritische Autorisierungsschwäche mit einem CVSS-Score von 8,8 ein. Voraussetzung ist eine verwundbare Enterprise-CA-Konfiguration (aktiver Chase-Pfad, enrollbares Maschinen-Template). Ist die gegeben, ist die Hürde niedrig: Der Angreifer braucht lediglich Netzwerkzugang und ein normales Domänenkonto – keine Administratorrechte, keine Nutzerinteraktion.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Beim Patch am 14. Juli bewertete Microsoft die Ausnutzung noch als „weniger wahrscheinlich”. Mit dem nun veröffentlichten Exploit dürfte diese Einschätzung überholt sein.
So funktioniert der Angriff
Bei der Zertifikatsanmeldung muss die Zertifizierungsstelle (CA) die Identität des Anfragers auflösen. In bestimmten domänenübergreifenden Szenarien führt sie dafür eine zweite Verzeichnisabfrage durch – einen sogenannten „Chase” zu einem anderen Host. Genau diesen Umweg steuert der Angreifer über zwei Attribute im Zertifikatsantrag:
- cdc (Client DC) benennt den Host, den die CA kontaktieren soll.
- rmd (Remote Domain) benennt das Principal-Objekt, das die CA nachschlagen soll.
Die CA öffnet daraufhin SMB- und LDAP-Verbindungen zum angreifergesteuerten Host und übernimmt die dort gelieferten Identitätsdaten in das Zertifikat. Möglich ist das, weil ein über die Standard-Einstellung ms-DS-MachineAccountQuota angelegtes Maschinenkonto selbst ein gültiges Domänen-Principal ist und so die Prüfungen der CA besteht.
Am Ende hält der Angreifer ein von der CA signiertes Zertifikat, das als Domain Controller authentifiziert. Über PKINIT holt er sich Kerberos-Anmeldedaten des DC-Kontos und per DCSync das krbtgt-Geheimnis – den Generalschlüssel der Domäne. Aus einem simplen Domänen-User wird so die vollständige Kompromittierung.
Patchen oder gezielt abschalten
Microsoft schließt die Lücke mit den Juli-2026-Updates für Windows-Server- und Windows-10-Versionen; das Update prüft das Chase-Ziel, bevor die Abfrage läuft. Betroffene AD-CS-Hosts sollten also so schnell wie möglich aktualisiert werden.
Lässt sich das Update nicht sofort einspielen, kann der optionale cdc-Chase laut den Forschern komplett deaktiviert werden – er ist eine optionale Fallback-Funktion, kein Code, der bei jeder Anfrage läuft:
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC- anschließend den CA-Dienst neu starten:
Restart-Service CertSvc -Force
Wichtig: Dieser Registry-Weg ist als Interimslösung gedacht – er wurde von den Forschern im Labor validiert und kann legitime Enrollment-Abläufe stören. Die dauerhafte Lösung bleibt das Juli-Update.
Die Sicherheitsforscher (öffentlich unter den Handles H0j3n und aniqfakhrul) hatten den Bug im Mai 2026 an Microsoft gemeldet und den PoC samt technischen Details am 24. Juli 2026 veröffentlicht; bislang sind keine Angriffe in freier Wildbahn bekannt. Nach der PoC-Veröffentlichung kann sich das jedoch schnell ändern. Certighost reiht sich damit in eine ganze Serie von Rechteausweitungen ein – siehe etwa unseren Bericht zu LegacyHive.
Empfehlung für AD-Betreiber
Prüfen Sie zuerst, ob AD CS überhaupt benötigt wird und wo überall CAs laufen. Setzen Sie ms-DS-MachineAccountQuota möglichst auf 0, damit Standardnutzer keine Maschinenkonten anlegen können. Härten Sie die CA nach Microsofts Vorgaben und überwachen Sie ungewöhnliche Zertifikatsanträge sowie DCSync-Aktivität. So bleibt die PKI kein blinder Fleck in der Domäne.
Quellen
- Microsoft MSRC – CVE-2026-54121
- Help Net Security – PoC exploit released for CVE-2026-54121
- The Hacker News – Certighost Exploit
- Technische Details & Mitigation (GitHub Gist)
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden