Один неверный шаг в настройках именования лишает смысла любые системы защиты.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> В Active Directory достаточно одной ошибки в сопоставлении имён, чтобы защита привилегированных учётных записей потеряла смысл. Специалист Semperis Шай Ларон обнаружил две уязвимости в механизмах идентификации на контроллерах домена. Наиболее опасная из них получила название ResetNightmare и идентификатор CVE-2026-27912 (оценка 8,0 по шкале CVSS 3.1) и позволяет при определённых правах получить контроль над всем доменом.
ResetNightmare использует путаницу между UPN и SamAccountName. Пользователь с правом менять UPN своей учётной записи может присвоить ей имя привилегированной записи в другом формате, после чего запросить Kerberos -билет с именем цели. Обычная проверка SID не даёт применить такой билет для доступа к сервисам, но в протоколе смены пароля проверка проходит иначе.
Ключевым звеном стал протокол Kerberos Change Password на порту 464. При смене пароля запрос идёт напрямую от TGT к операции kpasswd без промежуточного TGS-запроса, где Microsoft обычно сверяет PAC_REQUESTOR_SID. В лабораторной демонстрации после изменения UPN ранее полученный билет позволил сбросить пароль цели и запросить новый TGT уже как настоящий администратор.
Для эксплуатации ResetNightmare не нужны права Domain Admin. По данным Semperis, достаточно общих прав записи на пользовательский или компьютерный объект либо права создавать такие объекты в домене, за исключением MachineAccountQuota. Дополнительное условие касается возраста пароля цели. Пароль должен допускать смену по политике домена, а стандартный минимальный возраст пароля Active Directory составляет один день.
Вторая уязвимость, получившая название KerberLoss и идентификатор CVE-2026-25177 (8,8 по шкале CVSS 3.1), связана с невидимыми символами Unicode, которые LDAP в Active Directory игнорирует при сравнении строк. В тестах Semperis такие символы позволили обойти проверку уникальности SPN. При наличии WriteSPN атака могла вызвать отказ в обслуживании сервисов, переключить аутентификацию с Kerberos на NTLM или помочь в атаках с делегированием.
Microsoft закрыла KerberLoss в марте 2026 года, а ResetNightmare в апреле. Semperis рекомендует обновить все контроллеры домена, сократить лишние права на изменение UPN и SPN и отслеживать событие 5136 в журнале Security, где фиксируются изменения объектов Active Directory. Особого внимания требуют конфликтующие SPN и UPN, совпадающие с SamAccountName других записей.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> В Active Directory достаточно одной ошибки в сопоставлении имён, чтобы защита привилегированных учётных записей потеряла смысл. Специалист Semperis Шай Ларон обнаружил две уязвимости в механизмах идентификации на контроллерах домена. Наиболее опасная из них получила название ResetNightmare и идентификатор CVE-2026-27912 (оценка 8,0 по шкале CVSS 3.1) и позволяет при определённых правах получить контроль над всем доменом.
ResetNightmare использует путаницу между UPN и SamAccountName. Пользователь с правом менять UPN своей учётной записи может присвоить ей имя привилегированной записи в другом формате, после чего запросить Kerberos -билет с именем цели. Обычная проверка SID не даёт применить такой билет для доступа к сервисам, но в протоколе смены пароля проверка проходит иначе.
Ключевым звеном стал протокол Kerberos Change Password на порту 464. При смене пароля запрос идёт напрямую от TGT к операции kpasswd без промежуточного TGS-запроса, где Microsoft обычно сверяет PAC_REQUESTOR_SID. В лабораторной демонстрации после изменения UPN ранее полученный билет позволил сбросить пароль цели и запросить новый TGT уже как настоящий администратор.
Для эксплуатации ResetNightmare не нужны права Domain Admin. По данным Semperis, достаточно общих прав записи на пользовательский или компьютерный объект либо права создавать такие объекты в домене, за исключением MachineAccountQuota. Дополнительное условие касается возраста пароля цели. Пароль должен допускать смену по политике домена, а стандартный минимальный возраст пароля Active Directory составляет один день.
Вторая уязвимость, получившая название KerberLoss и идентификатор CVE-2026-25177 (8,8 по шкале CVSS 3.1), связана с невидимыми символами Unicode, которые LDAP в Active Directory игнорирует при сравнении строк. В тестах Semperis такие символы позволили обойти проверку уникальности SPN. При наличии WriteSPN атака могла вызвать отказ в обслуживании сервисов, переключить аутентификацию с Kerberos на NTLM или помочь в атаках с делегированием.
Microsoft закрыла KerberLoss в марте 2026 года, а ResetNightmare в апреле. Semperis рекомендует обновить все контроллеры домена, сократить лишние права на изменение UPN и SPN и отслеживать событие 5136 в журнале Security, где фиксируются изменения объектов Active Directory. Особого внимания требуют конфликтующие SPN и UPN, совпадающие с SamAccountName других записей.
- Источник новости
- www.securitylab.ru