Забележка
- Първоначална дата на публикуване: 13 януари 2026 г.
- ИД на БЗ: 5073381
В тази статия
- Обобщение
- Предприемане на действие
- Време за актуализациите
- Указания за разполагане
- Настройки на системния регистър
- Събития за проверка
- Често задавани въпроси (ЧЗВ)
- Ресурси
- Регистър на промените
Обобщение
Актуализациите на Windows, издадени на и след 13 януари 2026 г., съдържат защити за уязвимост с протокола за удостоверяване Kerberos. Актуализациите на Windows адресират уязвимост в разкриването на информация в CVE-2026-20833, която може да позволи на атакуващия да получи билети за услуги със слаби или наследени типове шифроване, като например RC4, за да извършва офлайн атаки за възстановяване на парола за акаунт за услуга.
За да се смекчи тази уязвимост, актуализациите на Windows, издадени на и след 14 април 2026 г., променят стойността по подразбиране на центъра за разпределение на ключове на Kerberos (KDC) за DefaultDomainSupportedEncTypes, освен ако администраторите не активират режима на изпълнение по-рано. Актуализираните домейнови контролери, работещи в режим на изпълнение, ще предполагат поддръжка за конфигурации на типа шифроване Advanced Encryption Standard (AES) само ако не е указана изрична конфигурация. За повече информация вижте Поддържани типове шифроване, Битови флагове. Стойността по подразбиране за DefaultDomainSupportedEncTypes се прилага при липса на изрична стойност.
На домейнови контролери с определена стойност на регистъра DefaultDomainSupportedEncTypes поведението няма да бъде функционално повлияно от тези промени. Въпреки това събитие за проверка KDCSVC събитие ИД: 205 ще бъде регистрирано в регистъра на системните събития, ако съществуващата конфигурация DefaultDomainSupportedEncTypes е незащитена (например когато се използва шифър RC4).
Предприемане на действие
За да опазите вашата среда и да предотвратите прекъсвания на работата, ви препоръчваме да:
- АКТУАЛИЗАЦИЯ Домейнови контролери на Microsoft Active Directory, започващи с актуализации на Windows, издадени на или след 13 януари 2026 г.
- НАБЛЮДАВАЙТЕ регистъра на системните събития за някое от деветте събития за проверка KDCSVC 201 > 209, регистрирани в Windows Server 2012 и по-нови домейнови контролери, които идентифицират рискове с разрешаването на RC4 защити.
- Смекчаване на последствията Събитията KDCSVC, регистрирани в регистъра на системните събития, които пречат на ръчното или програмното разрешаване на RC4 защити.
- РАЗРЕШАВАНЕ Режим на правоприлагане, насочен към уязвимостите, адресирани в CVE-2026-20833 във вашата среда, когато предупрежденията, блокиранията или събитията с правила вече не се регистрират.
Забележка
ВАЖНО Инсталирането на актуализации, издадени на или след 13 януари 2026 г., НЯМА да адресира уязвимостите, описани в CVE-2026-20833 за домейнови контролери на Active Directory по подразбиране. За да намалите напълно уязвимостта, трябва ръчно да разрешите режима на прилагане (описан в стъпка 3: РАЗРЕШАВАНЕ) на всички домейнови контролери. Инсталирането на Актуализации за Windows, издадено на и след юли 2026 г., ще даде програмно възможност за фаза на прилагане.
Режимът на изпълнение ще бъде автоматично разрешен при инсталиране на Актуализации на Windows, издадени на или след април 2026 г., на всички домейнови контролери на Windows и ще блокира уязвими връзки от несъвместими устройства. Тогава няма да можете да изключите проверката, но можете да се върнете към настройката на режим на проверка. Режимът на проверка ще бъде премахнат през юли 2026 г., както е описано в раздела "Време на актуализациите ", а режимът на изпълнение ще бъде разрешен на всички домейнови контролери на Windows и ще блокира уязвими връзки от несъвместими устройства.
Ако трябва да се възползвате от RC4 след април 2026 г., ви препоръчваме изрично да разрешите RC4 в рамките на побитовата маска msds-SupportedEncryptionTypes за услугите, които ще трябва да приемат използването на RC4.
Време за актуализациите
13 януари 2026 г. – фаза на първоначално разполагане
Фазата на първоначално внедряване започва с актуализациите, издадени на и след 13 януари 2026 г., и продължава с по-късните актуализации на Windows до фазата на прилагане . Тази фаза има за цел да предупреди клиентите за нови мерки за защита, които ще бъдат въведени във втората фаза на внедряване. Тази актуализация:
- Предоставя събития за проверка, за да предупреди клиентите, които могат да бъдат негативно засегнати от предстоящото подсилване на защитата.
- Въвежда поддръжка за стойността на системния регистър RC4DefaultDisablementPhase , след като администратор проактивно разреши промяната, като зададе стойността на 2 на домейновите контролери, когато събитията за проверка KDCSVC показват, че това е безопасно.
14 април 2026 г. – Фаза на прилагане с ръчно връщане към стабилно състояние
Тази актуализация променя стойността по подразбиране DefaultDomainSupportedEncTypes за KDC операции, за да използва AES-SHA1 за акаунти, които нямат дефиниран атрибут на Active Directory с изричен msds-SupportedEncryptionTypes .
Тази фаза променя стойността по подразбиране само за DefaultDomainSupportedEncTypes само на AES-SHA1: 0x18.
Тази фаза също така позволява ръчно конфигуриране на стойността за връщане към стабилно състояние на RC4DefaultDisablementPhase до прилагане на програмите през юли 2026 г.
Юли 2026 г. – етап на изпълнение
Актуализациите на Windows, издадени през или след юли 2026 г., ще премахнат поддръжката за подключа на системния регистър RC4DefaultDisablementPhase.
Указания за разполагане
За да разположите актуализациите на Windows, издадени на или след 13 януари 2026 г., следвайте следните стъпки:
- Актуализирайте вашите домейнови контролери с актуализация на Windows, издадена на или след 13 януари 2026 г.
- MONITOR събития, регистрирани по време на фазата на първоначално разполагане, за да защитите своята среда.
- ПРЕМЕСТЕТЕ вашите домейнови контролери в режим на изпълнение , като използвате секцията "Настройки на системния регистър ".
Стъпка 1: АКТУАЛИЗИРАНЕ
Разположете актуализацията на Windows, издадена на или след 13 януари 2026 г., във всички приложими Windows Active Directory, които се изпълняват като домейнов контролер след разполагане на актуализацията.
- Събития за проверка ще се появят в регистрите на системните събития, ако домейновите контролери на Windows Server 2012 или по-нови получават заявки за билет на услугата на Kerberos, които изискват използването на шифроване RC4, но акаунтът за услуга има конфигурация за шифроване по подразбиране.
- Събитие 205 за проверка ще бъде регистрирано в регистъра на системните събития, ако домейновият контролер има изрична конфигурация DefaultDomainSupportedEncTypes за разрешаване на RC4 шифроване.
Стъпка 2: МОНИТОР
След като домейновите контролери са актуализирани, ако не виждате събития за одит, документирани в тази статия, превключете в режим на изпълнение , като промените стойността на системния регистър RC4DefaultDisablementPhase на 2.
Ако се генерират събития за проверка, ще трябва или да премахнете RC4 зависимостите, или изрично да конфигурирате атрибута msds-SupportedEncryptionTypes , за да поддържате продължителното използване на RC4, като следвате режима на ръчно или автоматично активиране на режима на изпълнение .
За администратори, които се интересуват от по-широкото лечение на употребата на RC4, отколкото се обсъжда в тази статия, препоръчваме да прегледат "Откриване и отстраняване на употребата на RC4 в Kerberos " за повече информация.
Забележка
ВАЖНО Събитията за проверка, свързани с тази промяна, се генерират само когато Active Directory не може да издава билети за услуги или ключове за сесия за AES-SHA1. Липсата на събития за проверка не гарантира, че всички устройства, които не са с Windows, ще приемат успешно Kerberos удостоверяване след актуализацията от април. Клиентите трябва да проверят работната съвместимост, която не е свързана с Windows, чрез тестване, преди да разрешат широко това поведение.
Стъпка 3: РАЗРЕШЕТЕ
Разрешаване на режима на прилагане за справяне с уязвимостите на CVE-2026-20833 във вашата среда.
- Ако от KDC бъде поискано да предостави билет за услуга RC4 за акаунт с конфигурации по подразбиране, ще бъде регистрирано събитие за грешка.
- Ще продължите да виждате ИД на събитие: 205 , регистриран за всяка незащитена конфигурация на DefaultDomainSupportedEncTypes.
Настройки на системния регистър
След инсталирането на актуализациите на Windows, издадени на или след 13 януари 2026 г., следният ключ от системния регистър е наличен за протокола Kerberos.
RC4DefaultDisablementPhase
Този ключ от системния регистър се използва за прехвърляне на внедряването на промените в Kerberos. Този ключ от системния регистър е временен и вече няма да бъде прочетен след датата на влизане в сила.
| Ключ от системния регистър | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
|---|---|
| Тип данни | REG_DWORD |
| Име на стойност | RC4DefaultDisablementPhase |
| Данни на стойност |
0 – Без одит, без промяна 1 – Ще бъдат регистрирани предупредителни събития при използване на RC4 по подразбиране. (Фаза 1 е по подразбиране) 2 – Kerberos ще започне да приема, че RC4 не е разрешен по подразбиране. (Фаза 2 по подразбиране) |
| Изисква се рестартиране? | Да |
Събития за проверка
След инсталирането на актуализациите на Windows, издадени на или след 13 януари 2026 г., следните типове събития за проверка на KSCSVC се добавят към регистъра на събитията за системата на Windows Server 2012 и по-късно се изпълняват като домейнов контролер.
В този раздел
- Идентификатор на събитие: 201
- ИД на събитие: 202
- Идентификатор на събитие: 203
- ИД на събитие: 204
- ИД на събитие: 205
- Идентификатор на събитие: 206
- Идентификатор на събитие: 207
- Идентификатор на събитие: 208
- Идентификатор на събитие: 209
- Бележка относно неявната промяна в избора на шифроване на билет за услуга
Идентификатор на събитие: 201
| Регистър на събитията | Система |
|---|---|
| Тип събитие | Предупреждение |
| Източник на събитие | Kdcsvc |
| ИД на събитие | 201 |
| Текст на събитие | Центърът за разпространение на ключове е открил <използването на> име на шифър, което няма да се поддържа във фазата на прилагане, тъй като услугата msds-SupportedEncryptionTypes не е дефинирана и клиентът поддържа само несигурни типове шифроване. Информация за акаунта Име на сметка: <Име на партньор> Име на предоставената област: <Име на предоставеното царство> msds-SupportedEncryptionTypes: <Поддържани типове шифроване> Налични клавиши: <Налични клавиши> Информация за услугата: Име на услугата: <Име на услугата> ИД на услуга: <Service SID> msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване> Налични клавиши: <Клавиши за налични услуги> Информация за домейновия контролер: msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер> DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes> Налични клавиши: <Налични клавиши на домейнов контролер> Мрежова информация: Адрес на клиента: <IP адрес на клиент> Порт за клиент: <Порт за клиент> Рекламни електронни типове: <Рекламни типове Kerberos шифроване> Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече. |
| Коментари | ИД на събитие: 201 ще бъде регистриран, ако:
|
обратно към събития за проверка
ИД на събитие: 202
| Регистър на събитията | Система |
|---|---|
| Тип събитие | Предупреждение |
| Източник на събитие | Kdcsvc |
| ИД на събитие | 202 |
| Текст на събитие | Центърът за разпространение на ключове откри <използването на> име на шифър, което няма да се поддържа във фазата на прилагане, тъй като услугата msds-SupportedEncryptionTypes не е дефинирана и акаунтът за услугата има само незащитени ключове. Информация за акаунта Име на сметка: <Име на партньор> Име на предоставената област: <Име на предоставеното царство> msds-SupportedEncryptionTypes: <Поддържани типове шифроване> Налични клавиши: <Налични клавиши> Информация за услугата: Име на услугата: <Име на услугата> ИД на услуга: <Service SID> msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване> Налични клавиши: <Клавиши за налични услуги> Информация за домейновия контролер: msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер> DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes> Налични клавиши: <Налични клавиши на домейнов контролер> Мрежова информация: Адрес на клиента: <IP адрес на клиент> Порт за клиент: <Порт за клиент> Рекламни електронни типове: <Рекламни типове Kerberos шифроване> Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече. |
| Коментари | Предупредително събитие 202 ще бъде регистрирано, ако:
|
обратно към събития за проверка
Идентификатор на събитие: 203
| Регистър на събитията | Система |
|---|---|
| Тип събитие | Предупреждение |
| Източник на събитие | Kdcsvc |
| ИД на събитие | 203 |
| Текст на събитие | Центърът за разпределение на ключове е блокирал използването на шифроване, тъй като услугата msds-SupportedEncryptionTypes не е дефинирана и клиентът поддържа само несигурни типове шифроване. Информация за акаунта Име на сметка: <Име на партньор> Име на предоставената област: <Име на предоставеното царство> msds-SupportedEncryptionTypes: <Поддържани типове шифроване> Налични клавиши: <Налични клавиши> Информация за услугата: Име на услугата: <Име на услугата> ИД на услуга: <Service SID> msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване> Налични клавиши: <Клавиши за налични услуги> Информация за домейновия контролер: msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер> DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes> Налични клавиши: <Налични клавиши на домейнов контролер> Мрежова информация: Адрес на клиента: <IP адрес на клиент> Порт за клиент: <Порт за клиент> Рекламни електронни типове: <Рекламни типове Kerberos шифроване> Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече. |
| Коментари | Събитие за грешка 203 ще бъде регистрирано, ако:
|
обратно към събития за проверка
ИД на събитие: 204
| Регистър на събитията | Система |
|---|---|
| Тип събитие | Предупреждение |
| Източник на събитие | Kdcsvc |
| ИД на събитие | 204 |
| Текст на събитие | Центърът за разпространение на ключове е блокирал използването на шифроване, защото услугата msds-SupportedEncryptionTypes не е дефинирана и акаунтът за услугата има само незащитени ключове. Информация за акаунта Име на сметка: <Име на партньор> Име на предоставената област: <Име на предоставеното царство> msds-SupportedEncryptionTypes: <Поддържани типове шифроване> Налични клавиши: <Налични клавиши> Информация за услугата: Име на услугата: <Име на услугата> ИД на услуга: <Service SID> msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване> Налични клавиши: <Клавиши за налични услуги> Информация за домейновия контролер: msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер> DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes> Налични клавиши: <Налични клавиши на домейнов контролер> Мрежова информация: Адрес на клиента: <IP адрес на клиент> Порт за клиент: <Порт за клиент> Рекламни електронни типове: <Рекламни типове Kerberos шифроване> Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече. |
| Коментари | Събитие за грешка 204 ще бъде регистрирано, ако:
|
обратно към събития за проверка
ИД на събитие: 205
| Регистър на събитията | Система |
|---|---|
| Тип събитие | Предупреждение |
| Източник на събитие | Kdcsvc |
| ИД на събитие | 205 |
| Текст на събитие | Центърът за разпределение на ключове откри изрично разрешаване на шифроване в конфигурацията на правилата за поддържани типове шифроване на домейн по подразбиране. Шифър(и): <Разрешени несигурни шифри> DefaultDomainSupportedEncTypes: <Конфигурирана стойност DefaultDomainSupportedEncTypes> Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече. |
| Коментари | Предупредително събитие 205 ще бъде регистрирано, ако:
|
обратно към събития за проверка
Идентификатор на събитие: 206
| Регистър на събитията | Система |
|---|---|
| Тип събитие | Предупреждение |
| Източник на събитие | Kdcsvc |
| ИД на събитие | 206 |
| Текст на събитие | Центърът за разпространение на ключове откри <използване на> име на шифър, което няма да се поддържа във фазата на прилагане, тъй като услугата msds-SupportedEncryptionTypes е конфигурирана да поддържа само AES-SHA1, но клиентът не рекламира AES-SHA1 Информация за акаунта Име на сметка: <Име на партньор> Име на предоставената област: <Име на предоставеното царство> msds-SupportedEncryptionTypes: <Поддържани типове шифроване> Налични клавиши: <Налични клавиши> Информация за услугата: Име на услугата: <Име на услугата> ИД на услуга: <Service SID> msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване> Налични клавиши: <Клавиши за налични услуги> Информация за домейновия контролер: msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер> DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes> Налични клавиши: <Налични клавиши на домейнов контролер> Мрежова информация: Адрес на клиента: <IP адрес на клиент> Порт за клиент: <Порт за клиент> Рекламни електронни типове: <Рекламни типове Kerberos шифроване> Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече. |
| Коментари | Предупредително събитие 206 ще бъде регистрирано, ако:
|
обратно към събития за проверка
Идентификатор на събитие: 207
| Регистър на събитията | Система |
|---|---|
| Тип събитие | Предупреждение |
| Източник на събитие | Kdcsvc |
| ИД на събитие | 207 |
| Текст на събитие | Центърът за разпространение на ключове откри <използване на> име на шифър, което няма да се поддържа във фазата на прилагане, тъй като msds-SupportedEncryptionTypes на услугата е конфигурирана да поддържа само AES-SHA1, но акаунтът за услугата не разполага с ключове AES-SHA1. Информация за акаунта Име на сметка: <Име на партньор> Име на предоставената област: <Име на предоставеното царство> msds-SupportedEncryptionTypes: <Поддържани типове шифроване> Налични клавиши: <Налични клавиши> Информация за услугата: Име на услугата: <Име на услугата> ИД на услуга: <Service SID> msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване> Налични клавиши: <Клавиши за налични услуги> Информация за домейновия контролер: msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер> DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes> Налични клавиши: <Налични клавиши на домейнов контролер> Мрежова информация: Адрес на клиента: <IP адрес на клиент> Порт за клиент: <Порт за клиент> Рекламни електронни типове: <Рекламни типове Kerberos шифроване> Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече. |
| Коментари | Предупредително събитие 207 ще бъде регистрирано, ако:
|
обратно към събития за проверка
Идентификатор на събитие: 208
| Регистър на събитията | Система |
|---|---|
| Тип събитие | Предупреждение |
| Източник на събитие | Kdcsvc |
| ИД на събитие | 208 |
| Текст на събитие | Центърът за разпространение на ключове нарочно е отказал използването на шифроването, тъй като услугата msds-SupportedEncryptionTypes е конфигурирана да поддържа само AES-SHA1, но клиентът не рекламира AES-SHA1 Информация за акаунта Име на сметка: <Име на партньор> Име на предоставената област: <Име на предоставеното царство> msds-SupportedEncryptionTypes: <Поддържани типове шифроване> Налични клавиши: <Налични клавиши> Информация за услугата: Име на услугата: <Име на услугата> ИД на услуга: <Service SID> msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване> Налични клавиши: <Клавиши за налични услуги> Информация за домейновия контролер: msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер> DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes> Налични клавиши: <Налични клавиши на домейнов контролер> Мрежова информация: Адрес на клиента: <IP адрес на клиент> Порт за клиент: <Порт за клиент> Рекламни електронни типове: <Рекламни типове Kerberos шифроване> Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече. |
| Коментари | Събитие за грешка 208 ще бъде регистрирано, ако:
|
обратно към събития за проверка
Идентификатор на събитие: 209
| Регистър на събитията | Система |
|---|---|
| Тип събитие | Предупреждение |
| Източник на събитие | Kdcsvc |
| ИД на събитие | 209 |
| Текст на събитие | Центърът за разпределение на ключове нарочно отказа използването на шифроването, тъй като услугата msds-SupportedEncryptionTypes е конфигурирана да поддържа само AES-SHA1, но акаунтът за услугата няма ключове AES-SHA1 Информация за акаунта Име на сметка: <Име на партньор> Име на предоставената област: <Име на предоставеното царство> msds-SupportedEncryptionTypes: <Поддържани типове шифроване> Налични клавиши: <Налични клавиши> Информация за услугата: Име на услугата: <Име на услугата> ИД на услуга: <Service SID> msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване> Налични клавиши: <Клавиши за налични услуги> Информация за домейновия контролер: msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер> DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes> Налични клавиши: <Налични клавиши на домейнов контролер> Мрежова информация: Адрес на клиента: <IP адрес на клиент> Порт за клиент: <Порт за клиент> Рекламни електронни типове: <Рекламни типове Kerberos шифроване> Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече. |
| Коментари | Събитие за грешка 209 ще бъде регистрирано, ако:
|
обратно към събития за проверка
Забележка
По отношение на неявната промяна в избора на шифроване на билет за услуга, Microsoft има ограничена видимост на причините, поради които устройства, които не са с Windows, може да не са в състояние да приемат Kerberos удостоверяване, след като KDC приложат актуализацията от април и преминат към поведение по подразбиране на AES-SHA1, когато не е определено. Предлагаме да проверите тези промени чрез тестване във вашата собствена среда, преди да разрешите това поведение като цяло.
Най-често срещаното място, където ще се случи това, са устройства, използващи клавишни раздели Kerberos. Ако Kerberos Keytab е експортиран само с RC4 ключове, но акаунтът на целевата услуга има AES-SHA1 ключове и няма дефиниран msds-SupportedEncryptionTypes, тогава има вероятност за неуспешно удостоверяване на въпросната услуга. Това най-вероятно ще се прояви под формата на неуспешни удостоверявания от целевата услуга, а не от KDC.
Нашата основна препоръка е да работите с доставчика на устройството, което не е с Windows. Като цяло, грешките на устройства, които не са с Windows, да приемат Kerberos удостоверяване, не са уникални за промените от април и може да се дължат на специфични за устройството или внедряването ограничения.
Ако проблеми с удостоверяването чрез Kerberos се наблюдават при устройства, които не са с Windows, след тази промяна и отстраняването на проблеми от доставчика не е възможно, нашите препоръки са следните:
- В засегнатия акаунт за услуга изрично дефинирайте msDS-SupportedEncryptionTypes да включва RC4 с AES сесийни ключове (0x24).
- Ако това не е осъществимо, като последна мярка, конфигурирайте ръчно стойността на регистъра DefaultDomainSupportedEncTypes на всички съответни KDC, за да включите RC4 с AES-SHA1 клавиши за сесия (0x24). Имайте предвид, че това оставя всички акаунти в домейна уязвими за CVE-2026-20833.
Важно е да се отбележи, че тази конфигурация е незащитена и нашата дългосрочна препоръка е устройства, които не са с Windows, да мигрирате към версии, които поддържат шифроване на билет с AES-SHA1 Kerberos.
обратно към събития за проверка
Често задавани въпроси (ЧЗВ)
В1: Как тази промяна взаимодейства с домейни, които имат KDC на трети страни?
Тази промяна за подсилване засяга само домейновите контролери на Windows. Потокът за сигурност и препращане на Kerberos с други домейнови контролери на Windows или KDC на трети лица не е засегнат.
В2: Как взаимодейства тази промяна с домейни, които имат устройства, които не са с домейн за Windows?
Устройства с домейн на трети лица, които не могат да обработват AES-SHA1 шифроване, трябва вече да са изрично конфигурирани да позволяват RC4 шифроване. Услугите, които не могат да обработват билети на AES-SHA1, трябва да бъдат фиксирани или изрично конфигурирани в Active Directory, за да предоставят RC4 шифроване, както е посочено по-горе. Проверете внимателно тези промени.
В3: Ще премахне ли Microsoft възможността за конфигуриране на DefaultDomainSupportedEncTypes?
Не. Ще регистрираме предупредителни събития за незащитени конфигурации за DefaultDomainSupportedEncTypes. Освен това ще уважим всяка конфигурация, която е изрично зададена от администратор.
Ресурси
- KB5020805: Как да управлявате промените в протокола Kerberos, свързани с CVE-2022-37967
- KB5021131: Как да управлявате промените в протокола Kerberos, свързани с CVE-2022-37966
- Поддържани типове шифроване: Битови флагове
Регистър на промените
| Промяна на датата | Описание на промяната |
|---|---|
| 14 април 2026 г. |
|
| 7 април 2026 г. |
|
| 16 март 2026 г. |
|
| 10 февруари 2026 г. |
|