August 9, 2026 · 2 min read

CVE-2026-54121-PoC

PoC · CVE-2026-54121

Tóm tắt

CVE-2026-54121 lợi dụng một lỗi trong cơ chế xử lý và xác minh certificate request của AD CS. Attack chain bắt đầu từ một domain user có quyền thấp, chẳng hạn client01. Trong cấu hình mặc định, MachineAccountQuota thường cho phép một user tạo computer account trong domain, nên attacker có thể tạo một machine account mới như GHOSTKQXQGHCR$. Computer account này cung cấp cho attacker một computer identity hợp lệ để sử dụng trong các bước tiếp theo. Sau đó, attacker tạo một certificate request có các thông tin như cdcrmd. cdc khiến CA thực hiện một cơ chế gọi là chase, tức CA tiếp tục kết nối tới endpoint được chỉ định để thực hiện việc resolve/xác minh identity; rmd liên quan đến identity mà CA cần resolve trong quá trình này. Điểm yếu của phiên bản AD CS bị ảnh hưởng là CA không xác minh đầy đủ rằng endpoint được chỉ định bởi cdc thực sự là Domain Controller hợp lệ trước khi tin vào thông tin mà endpoint đó cung cấp. Vì vậy attacker có thể dựng các rogue LDAP/LSA services trên máy của mình để đóng vai endpoint mà CA sẽ chase tới và cung cấp dữ liệu identity theo cách có lợi cho attacker. Kết quả là CA có thể tạo một certificate mang identity của một đối tượng privileged, chẳng hạn DC01$, thay vì identity thực sự thuộc về attacker. Certificate này không tự nó biến attacker thành Domain Controller; attacker cần sử dụng certificate cùng private key thông qua PKINIT, cơ chế cho phép certificate-based authentication trong Kerberos. KDC kiểm tra certificate và, nếu identity được chấp nhận, cấp Kerberos credentials/TGT tương ứng với identity đó. Khi attack chain đạt tới identity của Domain Controller, attacker có thể đạt được quyền ở mức DC và từ đó thực hiện các hoạt động directory replication, điều này dẫn tới việc đọc được credential material của krbtgt. Vì vậy, chuỗi tổng quát của CVE có thể hiểu là: low-privileged user → MachineAccountQuota → tạo computer account → crafted certificate request (cdc/rmd) → CA chase tới rogue LDAP/LSA endpoint → AD CS bị lừa xác nhận identity → certificate của privileged identity → PKINIT → Kerberos/DC identity → directory replication → domain-level credential material.