Cybersecurity

Certighost (CVE-2026-54121): Die AD-CS-Schwachstelle, mit der jeder Domänenbenutzer Ihre Domäne übernehmen kann

Certighost (CVE-2026-54121) ist eine kritische AD-CS-Schwachstelle mit CVSS 8.8, über die sich jeder gering privilegierte Domänenbenutzer als Domain Controller ausgeben und die gesamte Domäne übernehmen kann. Am 14. Juli gepatcht; am 24. Juli wurde ein funktionierender Exploit veröffentlicht. Jetzt patchen.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 26. Juli 2026 7 Min. Lesezeit
Certighost (CVE-2026-54121): Die AD-CS-Schwachstelle, mit der jeder Domänenbenutzer Ihre Domäne übernehmen kann

Certighost ist eine kritische Schwachstelle in den Active Directory Certificate Services (AD CS), die unter CVE-2026-54121 geführt wird und es einem gewöhnlichen, gering privilegierten Domänenbenutzer ermöglicht, sich als Domain Controller auszugeben und eine komplette Windows-Domäne zu übernehmen. Microsoft hat sie im Sicherheitsupdate vom 14. Juli 2026 gepatcht und als unzureichende Autorisierung mit CVSS 8.8 eingestuft. Am 24. Juli veröffentlichten die Forscher, die sie entdeckt hatten, einen funktionierenden Proof of Concept – das Zeitfenster zwischen „theoretisch" und „waffenfähig" ist also bereits geschlossen. Wenn Sie eine Enterprise Certification Authority betreiben, ist dies ein Fall zum sofortigen Patchen.

Brisant ist die Diskrepanz zwischen dem, was der Angreifer benötigt, und dem, was er erhält. Keine Administratorrechte. Kein Phishing. Keine Benutzerinteraktion. Ein einziges normales Domänenkonto genügt, um mit den Schlüsseln zum gesamten Verzeichnis davonzuspazieren.

Was ist Certighost (CVE-2026-54121)?

Certighost ist ein Fehler bei der Autorisierung im AD-CS-Enrollment-Pfad, der am 24. Juli 2026 von den Forschern H0j3n und Aniq Fakhrul offengelegt wurde. Wenn eine Certification Authority (CA) die Identität der Maschine nicht auflösen kann, für die sie ein Zertifikat ausstellt, erlaubt das Windows-Enrollment-Protokoll der Anfrage, Fallback-Attribute mitzuliefern, darunter cdc (welcher Domain-Controller-Host abgefragt werden soll) und rmd (welches Objekt nachgeschlagen werden soll). Die verwundbare CA folgte diesem cdc-Verweis zu einem vom Angreifer kontrollierten Host, ohne zu prüfen, ob es sich um einen echten Domain Controller handelte. Dieser Fallback-Lookup wird als „Chase" bezeichnet. Indem ein Angreifer den Chase auf seinen eigenen Schurkendienst richtet, bringt er die CA dazu, ein Zertifikat auszustellen, das die Identität eines Domain Controllers trägt. Betroffen sind Enterprise CAs unter Windows Server 2012 bis 2025, die vor dem Update vom Juli 2026 nicht gepatcht waren. Das Ergebnis ist die vollständige Kompromittierung der Domäne aus dem Stand.

So funktioniert der Certighost-Angriff

Die Kette verknüpft drei bekannte Schwachstellen von Active Directory zu einem sauberen Pfad zur Rechteausweitung. Dem Bericht der Forscher und der Analyse von Field Effect zufolge läuft er ungefähr so ab:

SchrittWas der Angreifer tut
1Erstellt ein Computerkonto unter Ausnutzung der Standardvorgabe ms-DS-MachineAccountQuota von 10 – jeder Domänenbenutzer kann bis zu zehn hinzufügen
2Richtet betrügerische LSA- und LDAP-Listener auf den Ports 445 und 389 ein
3Reicht eine Zertifikatsanfrage mit einem bösartigen cdc-Attribut ein, das den „Chase" der CA auf diesen Schurken-Host lenkt
4Leitet die Authentifizierungs-Challenge der CA über Netlogon an einen echten DC weiter und liefert objectSid und dNSHostName des Ziel-DC zurück
5Erhält ein Zertifikat, das sich als der Domain Controller authentifiziert
6Nutzt die Replikationsrechte des DC, um DCSync auszuführen und das krbtgt-Geheimnis abzugreifen

Sobald man krbtgt besitzt, lassen sich Golden Tickets für jedes beliebige Konto in der Domäne fälschen. Das ist das Ende: Das Zertifikat authentifiziert sich als der DC, und die Replikationsrechte des DC erlauben es dem Angreifer, den krbtgt-Hash per DCSync abzugreifen. Die Standardvorgabe ms-DS-MachineAccountQuota von 10, die es jedem authentifizierten Benutzer erlaubt, Maschinenkonten zu erstellen, ist hier der stille Wegbereiter – es ist dieselbe Standardeinstellung, die AD-Angriffe seit Jahren befeuert.

Wer ist betroffen

Sie sind gefährdet, wenn Sie eine Enterprise Certification Authority (die AD-CS-Rolle) betreiben, die die Updates vom 14. Juli 2026 nicht eingespielt hatte, wenn die standardmäßige Machine-Zertifikatsvorlage zur Registrierung verfügbar ist und die CA im internen Netzwerk die SMB- und LDAP-Listener eines Angreifers erreichen kann. Laut dem Schwachstelleneintrag von SentinelOne umfassen die betroffenen Builds Windows Server 2016 und neuer, die die CA-Rolle hosten.

Wenn Sie AD CS überhaupt nicht betreiben, betrifft Certighost Sie nicht direkt – aber es ist ein guter Moment, das zu bestätigen, denn zahlreiche Organisationen haben vor Jahren eine CA für WLAN- oder VPN-Zertifikate aufgesetzt und dann vergessen, dass sie existiert. Eine vergessene Enterprise CA ist genau die Art von Tier-0-Asset, das einen kleinen Fuß in der Tür in einen vollständigen Einbruch verwandelt. Es ist dieselbe Angriffsfläche auf der Identitätsebene, die wir in Zero Trust vs. VPN behandeln: Die Certificate Authority ist ein Vertrauensanker, und alles, was ihre Ausgabe fälschen kann, kontrolliert alles Nachgelagerte.

Was Sie jetzt tun sollten

Zuerst patchen. Spielen Sie das Sicherheitsupdate vom 14. Juli 2026 auf jedem Host ein, der die AD-CS-Rolle ausführt. Der Fix fügt eine Validierungsprüfung (_ValidateChaseTargetIsDC) hinzu, die IP-Literale und fehlerhafte Namen zurückweist und bestätigt, dass das cdc-Ziel zu einem echten Domain-Controller-Computerobjekt aufgelöst wird – mit dem Flag SERVER_TRUST_ACCOUNT und einer passenden SID –, bevor sie einem Chase folgt. Es wird im gleichen monatlichen Patch-Tuesday-Rhythmus ausgeliefert, den wir für die rekordverdächtige Runde im Juni aufgeschlüsselt haben, es könnte also bereits in Ihrer Update-Warteschlange liegen.

Wenn Sie wirklich nicht sofort patchen können, haben die Forscher eine Übergangslösung dokumentiert – das Löschen des Chase-Flags mit certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC und ein Neustart von CertSvc. Behandeln Sie dies nur als im Labor getesteten Workaround: Er wurde in einer kontrollierten Umgebung validiert, kann die legitime Registrierung stören und ist kein Ersatz für das Update.

Über diese spezielle CVE hinaus zahlt sich die übliche AD-CS-Härtung weiterhin aus: Erzwingen Sie eine Manager-Genehmigung für sensible Vorlagen, unterbinden Sie vom Angreifer gelieferte Subjects bei Client-Auth-Vorlagen, entfernen Sie das Flag EDITF_ATTRIBUTESUBJECTALTNAME2, falls es gesetzt ist, senken Sie ms-DS-MachineAccountQuota wo möglich auf 0 und behandeln Sie die CA als Tier-0-Asset, das auf Tier-0-Administratoren beschränkt ist. Dieselbe Disziplin des „Geheimnis nach dem Patchen rotieren", die für die SharePoint-Zero-Day-Lücke galt, gilt auch hier: Wenn Sie eine Ausnutzung vermuten, gehen Sie davon aus, dass krbtgt kompromittiert ist, und rotieren Sie es zweimal.

Sollten Sie sich Sorgen machen?

Ja, wenn Sie AD CS betreiben – und die Dringlichkeit ist höher als bei einem normalen Patch-Tuesday-Fall, weil der Exploit öffentlich ist. Ein CVSS 8.8, der nur ein Domänenkonto benötigt und krbtgt liefert, kommt dem Worst Case für einen internen Angreifer nahe – oder für jeden, der bereits einen einzigen gering privilegierten Benutzer per Phishing kompromittiert hat. Der rettende Umstand ist der Umfang: Es handelt sich um einen internen Fehler zur Rechteausweitung, nicht um eine ins Internet gerichtete Pre-Auth-RCE, sodass ein Angreifer zunächst einen Fuß in der Tür braucht. Das macht die Sache nicht risikoarm – die meisten Ransomware-Gruppen haben diesen Fuß in der Tür bereits, wenn sie beginnen, nach Domänenherrschaft zu jagen.

Häufig gestellte Fragen

Was ist Certighost?

Certighost ist der öffentliche Spitzname für CVE-2026-54121, eine Schwachstelle in den Active Directory Certificate Services, die es einem gering privilegierten Domänenbenutzer erlaubt, sich als Domain Controller auszugeben, indem er den cdc-„Chase"-Fallback der CA missbraucht. Microsoft stufte sie als unzureichende Autorisierung mit CVSS 8.8 ein und patchte sie am 14. Juli 2026.

Wird CVE-2026-54121 aktiv ausgenutzt?

Am 24. Juli 2026 wurde ein funktionierender Proof of Concept veröffentlicht, was bedeutet, dass zuverlässiger Exploit-Code öffentlich ist. Für dessen Ausführung ist kein besonderes Fachwissen erforderlich, sodass jede AD-CS-Umgebung, die noch nicht gepatcht ist, als unmittelbar gefährdet betrachtet werden sollte – selbst wenn gezielte Angriffe bislang noch nicht in großem Umfang gemeldet wurden.

Wie behebe ich Certighost?

Spielen Sie Microsofts Sicherheitsupdate vom 14. Juli 2026 auf jedem AD-CS-Host ein. Der Patch überprüft, dass das cdc-Chase-Ziel ein echter Domain Controller ist, bevor die CA ihm folgt. Wenn Sie nicht sofort patchen können, ist der Registry-Workaround EDITF_ENABLECHASECLIENTDC eine vorübergehende Übergangslösung, kein dauerhafter Fix.

Bin ich betroffen, wenn ich keine Active Directory Certificate Services betreibe?

Nein. Certighost missbraucht gezielt eine Enterprise Certification Authority, sodass Umgebungen ohne die AD-CS-Rolle dieser CVE nicht ausgesetzt sind. Der Haken: Viele Organisationen betreiben eine vergessene CA, die sie vor Jahren eingerichtet haben – vergewissern Sie sich, dass Sie wirklich keine haben, bevor Sie es ausschließen.

Quellen

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer ist Entwickler und Automation-Builder mit über 8 Jahren Erfahrung im Aufbau von Produktivsystemen, die von mehr als 100.000 Menschen genutzt werden. Er baut individuelle Multi-Tenant-SaaS, KI-Automatisierung (n8n, LLM-Workflows, WhatsApp-Bots) und Hosting-Infrastruktur (WHM/cPanel, CloudLinux) — und ist der Macher von WaSphere, FlowMaticX und der Hosting-Marke WaseerHost. Über 100 Projekte für KMU, Agenturen und finanzierte Start-ups umgesetzt.

Ähnliche Beiträge

Mehr in Cybersecurity

Alle ansehen

Diskussion · 0

Bleib fair. Kommentare sind öffentlich.

    Newsletter · Montagsausgabe

    Der Montagsbrief.

    Eine E-Mail jeden Montagmorgen. Die kommende Woche in KI, Startups, Hosting und Dev-Tools — ohne Schnickschnack, ohne gesponserten Köder.

    Kostenlos. Abmeldung mit einem Klick.