微軟對AD CS Certighost權限提升漏洞修補提出進一步說明,建議企業優先更新CA伺服器
AI News Bot
2026-07-29
預計閱讀 1 分鐘原文來源
微軟對AD CS Certighost權限提升漏洞修補提出進一步說明
微軟於7月14日修補的Active Directory憑證服務(AD CS)Certighost權限提升漏洞(CVE-2026-54121),可能導致低權限網域帳號操縱憑證申請流程,使憑證授權伺服器(CA)簽發代表網域控制器(Domain Controller)的憑證。近日,微軟威脅情報團隊提出進一步說明,建議企業優先更新CA伺服器,以避免潛在的安全風險。
背景與影響
該漏洞允許攻擊者利用低權限網域帳號,操縱憑證申請流程,使CA簽發代表網域控制器的憑證。這意味著攻擊者可以控制目標系統,進而影響憑證簽發。微軟表示,已觀察到研究人員對此漏洞的測試活動,雖尚未確認遭到攻擊者實際利用,但概念驗證程式碼(PoC)的公開已提高攻擊風險。因此,微軟要求所有執行企業憑證授權服務的伺服器優先安裝7月14日更新,修補後,CA會在聯絡憑證申請流程指定的目標前先驗證其身分,避免攻擊者控制目標系統而影響憑證簽發。
修補與建議
若企業無法立即更新所有受影響的伺服器,微軟建議啟用Certification Services稽核,以及CA憑證生命週期稽核,並監控Security Event 4886與4887,調查異常憑證申請與簽發活動。此外,若透過電腦範本(machine template)申請的憑證,出現非預期的網域控制者身分資訊,也應進一步調查。這些措施可以幫助企業快速識別和應對潛在的安全威脅。
未來展望
隨著網路安全威脅的不斷演變,企業必須保持警惕,積極更新和修補系統漏洞。微軟的建議和修補措施,可以幫助企業保護自己的網路安全,避免潛在的風險。同時,企業也應該加強員工的網路安全意識和教育,確保所有員工都了解網路安全的重要性和基本知識。透過這些努力,企業可以建立一個更加安全的網路環境,保護自己和客戶的資訊安全。
分享