След пускането на априлските месечни актуализации за сигурност на Microsoft на 8 април 2025 г. (KB5055523), някои домейн контролери с Windows Server започнаха да изпитват сериозни проблеми с удостоверяването на потребители и устройства. Засегнати са версии от Windows Server 2016 до най-новата – Windows Server 2025.

Според Microsoft проблемите не засягат обикновени потребители, тъй като домейн контролерите (DC) се използват основно в бизнес среди за централизирано удостоверяване чрез Active Directory.

Какво точно се обърка?

След инсталиране на актуализацията, домейн контролерите може да имат затруднения при обработката на:

  • Kerberos удостоверяване;

  • Делегации, използващи удостоверяване с ключове (Key Trust) през полето msds-KeyCredentialLink в Active Directory.

Тези проблеми влияят директно върху:

  • Windows Hello for Business (WHfB) в Key Trust конфигурации;

  • Удостоверяване на устройства чрез публичен ключ (Machine PKINIT);

  • Решения за Single Sign-On (SSO);

  • Системи за управление на идентичности;

  • Продукти със смарт карти и удостоверяване чрез сертификати.

Кои протоколи са засегнати?

Проблемите засягат Kerberos-базирани протоколи:

  • Kerberos PKINIT (Public Key Cryptography for Initial Authentication);

  • Kerberos Delegation чрез:

    • Resource-Based Constrained Delegation (RBKCD или A2DF);

    • Constrained Delegation (KCD или A2D2).

Каква е причината?

Всички тези затруднения произтичат от прилагането на мерки за сигурност срещу критична уязвимост – CVE-2025-26647, която Microsoft определи като сериозна. Уязвимостта позволява на автентикиран нападател да получи неправомерно ниво на достъп чрез манипулация на Kerberos удостоверяването.

Нападателят би могъл да използва сертификат с манипулиран идентификатор (SKI), за да получи билет за достъп (TGT) от Key Distribution Center (KDC), все едно е друг потребител – потенциално с администраторски права.

Препоръчани действия

За засегнатите организации Microsoft предлага временно решение чрез промяна в системния регистър (Registry):

В HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc:

  • Задайте AllowNtAuthPolicyBypass от стойност 2 на 1.

Тази промяна разрешава обход на новата политика, която е причина за блокиране на някои удостоверявания.

История на проблемите с Kerberos

Microsoft има история със спешни актуализации по темата:

  • През ноември 2022 г. бяха пуснати аварийни OOB ъпдейти за подобен срив в Kerberos удостоверяването;

  • През 2024 г. също бяха регистрирани проблеми със Credential Guard и PKINIT на Windows 11 и Server 2025;

  • Още през 2021 г. бе документиран срив в удостоверяването при делегации чрез Kerberos при по-стари версии на Windows.

Какво следва?

Microsoft вероятно ще пусне допълнителна корекция в следващите дни или седмици. Дотогава системните администратори трябва внимателно да следят състоянието на удостоверяването в домейн средите и да приложат временната мярка, ако е необходимо.

Източник: По материали от Интернет

Подобни публикации

22 май 2025

Руската хакерска група APT28 шпионира междунаро...

Мащабна кибершпионска кампания, провеждана от подкрепяната от руска...
22 май 2025

Русия въвежда задължително приложение за просле...

В началото на май 2025 г. руското правителство обяви ново законодат...
22 май 2025

3 a.m. рансъмуер: нова вълна от таргетирани ат...

През първото тримесечие на 2025 г. специалисти по киберсигурност от...
22 май 2025

Mеждународна операция унищожи инфраструктурата ...

Microsoft, правоприлагащи органи и водещи технологични компании с к...
22 май 2025

ЕС наложи санкции на Stark Industries заради ру...

Европейският съюз официално наложи строги санкции на хостинг достав...
21 май 2025

M&S очаква загуби от над £300 милиона след ...

Британската търговска верига Marks & Spencer (M&S) се изпра...
Бъдете социални
Още по темата
21/05/2025

Критична уязвимост в WordPr...

Уязвимост с код CVE-2025-4322 засяга всички...
19/05/2025

Pwn2Own Berlin 2025: 29 Ze...

Тазгодишното издание на престижното хакерско състезание...
16/05/2025

CISA алармира за активна ек...

Федералните агенции в САЩ под спешен...
Последно добавени
22/05/2025

Руската хакерска група APT2...

Мащабна кибершпионска кампания, провеждана от подкрепяната...
22/05/2025

Русия въвежда задължително ...

В началото на май 2025 г....
22/05/2025

3 a.m. рансъмуер: нова въл...

През първото тримесечие на 2025 г....
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!