DAX -0,18 % 25.316,47 Pkt 15:22:19 MDAX +0,83 % 32.231,00 Pkt 15:22:25 Euro Stoxx 50 -0,38 % 6.258,09 Pkt 15:22:15 Dow Jones +0,69 % 52.571,26 Pkt 15:37:25 S&P 500 -0,07 % 7.408,32 Pkt 15:37:21 Nasdaq -0,67 % 24.766,15 Pkt 15:37:18 Nikkei -3,95 % 62.364,92 Pkt 08:45:03 Gold -1,05 % 4.031,70 USD 15:27:19 Silber -1,99 % 57,31 USD 15:27:23 Brent -2,03 % 86,57 USD 15:26:03 WTI -1,56 % 81,32 USD 15:27:18 Bitcoin -0,92 % 63.139,72 USD 15:37:22 EUR/USD -0,19 % 1,13730 USD 15:36:23 EUR/GBP +0,18 % 0,85500 GBP 15:37:24 EUR/CHF +0,12 % 0,93120 CHF 15:37:25 EUR/JPY -0,08 % 186,286 JPY 15:37:25

Microsoft: Proof-of-Concept-Exploit für „Certighost“-AD-Lücke aufgetaucht

Allgemein

close notice This article is also available in English. It was translated with technical assistance and editorially reviewed before publication. . Microsoft hatte am Juli-Patchday eine große Zahl an Softwareflicken verteilt, unter anderem auch für Verwaltung mittels Active Directory. Für eine der Schwachstellen ist nun Proof-of-Concept-Exploit-Code im Netz aufgetaucht. Microsoft warnt vor dadurch wahrscheinlicher werdenden Angriffen und gibt Admins Ratschläge. Weiterlesen nach der Anzeige Microsofts Threat Intelligence hat in der Nacht die Warnung vor dem Proof-of-Concept-Exploit auf Bluesky veröffentlicht. Bei der Schwachstelle „Certighost“ handelt es sich um eine Rechteausweitungslücke zu Admin in den Active Directory Certificate Services (AD CS), die Angreifer aus dem Netz ausnutzen können (CVE-2026-54121, CVSS 8.8, Risiko „hoch“). Angemeldete Nutzer können Attribute von Maschinen-Konten manipulieren und ein Zertifikat der AD CS erhalten, mit dem eine Authentifizierung über „PKINIT“ möglich ist. Angreifer können sich als Domain-Controller ausgeben und als solchen authentifizieren und im Anschluss AD-Operationen ausführen, erklärt Microsoft. Microsoft führt weiter aus, dass die nun erfolgte Veröffentlichung von Proof-of-Concept-Code mit detaillierter Analyse der Schwachstelle Angriffe deutlich wahrscheinlicher macht. Das Unternehmen empfiehlt Admins daher, mit erhöhter Priorität so schnell wie möglich die Updates vom Juli-Patchday zu installieren. Microsoft gibt an, Aktivitäten von IT-Sicherheitsforschern zum Test der Schwachstelle beobachtet zu haben, jedoch noch keinen aktiven Missbrauch durch bösartige Akteure bestätigen zu können. Erkennung von Angriffen Der Microsoft Defender erkennt die bösartigen Zertifikatsanfragen zu dieser Lücke und erzeugt Alarme, etwa „Potential Certighost (CVE-2026-54121) AD CS abuse“ sowie „Active Directory Certificate Services attack tool activity“. Es können auch weitere Fehlermeldungen in den Logs auftauchen, die nicht nur spezifisch für Certighost sind. Microsoft nennt Meldungen wie Erkennung von Sicherheitsprinzipalen (LDAP), verdächtige Aktivitäten im Zusammenhang mit einem Tool zum Missbrauch der Active Directory-Zertifikatsdienste, verdächtige Kerberos-Ticket-Anfragen oder DCSync attack (Replication of Directory Services). Microsoft führt aus, dass IT-Verantwortliche die Juli-Patches unbedingt auf alle Server mit Enterprise Certification Authority (CA) aufspielen sollen. Das liefere den Schutz, indem das Ziel von Registrierungsanfragen geprüft wird, bevor die CA damit Kontakt aufnimmt und dadurch das Ausstellen manipulierter Zertifikate unterbindet, erklären Microsofts Mitarbeiter weiter. Wer die Updates noch nicht anwenden kann, solle zumindest die Audit-Logs „Enable Certification Services auditing“ sowohl für erfolgreiche als auch fehlgeschlagene Operationen aktivieren, raten Microsofts IT-Mitarbeiter. Die Audit-Filter-Konfiguration soll Aktivitäten im Zusammenhang mit dem Zertifikats-Lebenszyklus erfassen. Die Sicherheitsereignisse 4886 und 4887 weisen auf anormale Zertifikatsanfragen und -ausgaben hin. Zertifikate, die über Machine-Templates angefordert wurden und die unerwartet Domain-Controller-Identitätsinformationen enthalten, sollten Admins ebenfalls genauer unter die Lupe nehmen. Weiterlesen nach der Anzeige

← Zurück zu News

Bereit für Ihre kostenlose E-Mail?

512 MB Speicher, modernes Webmail und ein News-Portal — kostenlos starten.

Jetzt kostenlos registrieren