Проблеми с удостоверяването след априлския ъпдейт на Windows Server

След пускането на априлските месечни актуализации за сигурност на Microsoft на 8 април 2025 г. (KB5055523), някои домейн контролери с Windows Server започнаха да изпитват сериозни проблеми с удостоверяването на потребители и устройства. Засегнати са версии от Windows Server 2016 до най-новата – Windows Server 2025.

Според Microsoft проблемите не засягат обикновени потребители, тъй като домейн контролерите (DC) се използват основно в бизнес среди за централизирано удостоверяване чрез Active Directory.

Какво точно се обърка?

След инсталиране на актуализацията, домейн контролерите може да имат затруднения при обработката на:

  • Kerberos удостоверяване;

  • Делегации, използващи удостоверяване с ключове (Key Trust) през полето msds-KeyCredentialLink в Active Directory.

Тези проблеми влияят директно върху:

  • Windows Hello for Business (WHfB) в Key Trust конфигурации;

  • Удостоверяване на устройства чрез публичен ключ (Machine PKINIT);

  • Решения за Single Sign-On (SSO);

  • Системи за управление на идентичности;

  • Продукти със смарт карти и удостоверяване чрез сертификати.

Кои протоколи са засегнати?

Проблемите засягат Kerberos-базирани протоколи:

  • Kerberos PKINIT (Public Key Cryptography for Initial Authentication);

  • Kerberos Delegation чрез:

    • Resource-Based Constrained Delegation (RBKCD или A2DF);

    • Constrained Delegation (KCD или A2D2).

Каква е причината?

Всички тези затруднения произтичат от прилагането на мерки за сигурност срещу критична уязвимост – CVE-2025-26647, която Microsoft определи като сериозна. Уязвимостта позволява на автентикиран нападател да получи неправомерно ниво на достъп чрез манипулация на Kerberos удостоверяването.

Нападателят би могъл да използва сертификат с манипулиран идентификатор (SKI), за да получи билет за достъп (TGT) от Key Distribution Center (KDC), все едно е друг потребител – потенциално с администраторски права.

Препоръчани действия

За засегнатите организации Microsoft предлага временно решение чрез промяна в системния регистър (Registry):

В HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesKdc:

  • Задайте AllowNtAuthPolicyBypass от стойност 2 на 1.

Тази промяна разрешава обход на новата политика, която е причина за блокиране на някои удостоверявания.

История на проблемите с Kerberos

Microsoft има история със спешни актуализации по темата:

  • През ноември 2022 г. бяха пуснати аварийни OOB ъпдейти за подобен срив в Kerberos удостоверяването;

  • През 2024 г. също бяха регистрирани проблеми със Credential Guard и PKINIT на Windows 11 и Server 2025;

  • Още през 2021 г. бе документиран срив в удостоверяването при делегации чрез Kerberos при по-стари версии на Windows.

Какво следва?

Microsoft вероятно ще пусне допълнителна корекция в следващите дни или седмици. Дотогава системните администратори трябва внимателно да следят състоянието на удостоверяването в домейн средите и да приложат временната мярка, ако е необходимо.

По материали от Интернет

Подобни

Критична уязвимост във FortiMail вече се експлоатира като zero-day
4.10.2026
fortnet
CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy