セキュリティ研究者 H0j3n と Aniq Fakhrul は 2026 年 7 月 24 日、Active Directory Certificate Services (AD CS) の脆弱性 CVE-2026-54121 に対する動作する PoC を "Certighost" と命名して公開した。低権限のドメインユーザーが Domain Controller の証明書を発行させて DC そのものに成りすまし、Kerberos 経由で krbtgt 秘密鍵まで到達できる。Microsoft は 10 日前の 7 月 Patch Tuesday で不適切な認可 (CVSS 8.8) として既に修正済み。
主なポイント
- 攻撃条件はドメインへのネットワーク到達と一般ドメインアカウントのみ。管理者権限もユーザー操作も不要
- 既定の
ms-DS-MachineAccountQuota= 10 を利用して攻撃者が新規コンピュータアカウントを作成し、それを踏み台に DC 用証明書を要求する流れ - 取得した Kerberos 資格情報はドメインレプリケーション権限を持つため、DCSync で krbtgt 秘密を吸い上げて Golden Ticket 発行まで到達可能
- Microsoft パッチは 7 月 15 日リリース。未適用環境は AD CS のテンプレート発行ポリシーと
Certificate Request Agent権限の即時見直しを推奨 - PoC 公開により実悪用リスクが急上昇。CISA も Known Exploited Vulnerabilities 追加を検討する段階との観測
出典: Certighost Exploit Lets Low-Privileged Active Directory Users Impersonate a Domain Controller