Как да управлявате използването на Kerberos KDC на RC4 за промяна в издаването на билети за акаунт за услуги, свързани с CVE-2026-20833

Отнася се за
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Забележка

  • Първоначална дата на публикуване: 13 януари 2026 г.
  • ИД на БЗ: 5073381

В тази статия

Обобщение

Актуализациите на Windows, издадени на и след 13 януари 2026 г., съдържат защити за уязвимост с протокола за удостоверяване Kerberos. Актуализациите на Windows адресират уязвимост в разкриването на информация в CVE-2026-20833, която може да позволи на атакуващия да получи билети за услуги със слаби или наследени типове шифроване, като например RC4, за да извършва офлайн атаки за възстановяване на парола за акаунт за услуга.

За да се смекчи тази уязвимост, актуализациите на Windows, издадени на и след 14 април 2026 г., променят стойността по подразбиране на центъра за разпределение на ключове на Kerberos (KDC) за DefaultDomainSupportedEncTypes, освен ако администраторите не активират режима на изпълнение по-рано. Актуализираните домейнови контролери, работещи в режим на изпълнение, ще предполагат поддръжка за конфигурации на типа шифроване Advanced Encryption Standard (AES) само ако не е указана изрична конфигурация. За повече информация вижте Поддържани типове шифроване, Битови флагове. Стойността по подразбиране за DefaultDomainSupportedEncTypes се прилага при липса на изрична стойност.

На домейнови контролери с определена стойност на регистъра DefaultDomainSupportedEncTypes поведението няма да бъде функционално повлияно от тези промени. Въпреки това събитие за проверка KDCSVC събитие ИД: 205 ще бъде регистрирано в регистъра на системните събития, ако съществуващата конфигурация DefaultDomainSupportedEncTypes е незащитена (например когато се използва шифър RC4).

обратно към началото

Предприемане на действие

За да опазите вашата среда и да предотвратите прекъсвания на работата, ви препоръчваме да:

  • АКТУАЛИЗАЦИЯ Домейнови контролери на Microsoft Active Directory, започващи с актуализации на Windows, издадени на или след 13 януари 2026 г.
  • НАБЛЮДАВАЙТЕ регистъра на системните събития за някое от деветте събития за проверка KDCSVC 201 > 209, регистрирани в Windows Server 2012 и по-нови домейнови контролери, които идентифицират рискове с разрешаването на RC4 защити.
  • Смекчаване на последствията Събитията KDCSVC, регистрирани в регистъра на системните събития, които пречат на ръчното или програмното разрешаване на RC4 защити.
  • РАЗРЕШАВАНЕ Режим на правоприлагане, насочен към уязвимостите, адресирани в CVE-2026-20833 във вашата среда, когато предупрежденията, блокиранията или събитията с правила вече не се регистрират.

Забележка

ВАЖНО Инсталирането на актуализации, издадени на или след 13 януари 2026 г., НЯМА да адресира уязвимостите, описани в CVE-2026-20833 за домейнови контролери на Active Directory по подразбиране. За да намалите напълно уязвимостта, трябва ръчно да разрешите режима на прилагане (описан в стъпка 3: РАЗРЕШАВАНЕ) на всички домейнови контролери. Инсталирането на Актуализации за Windows, издадено на и след юли 2026 г., ще даде програмно възможност за фаза на прилагане.

Режимът на изпълнение ще бъде автоматично разрешен при инсталиране на Актуализации на Windows, издадени на или след април 2026 г., на всички домейнови контролери на Windows и ще блокира уязвими връзки от несъвместими устройства.  Тогава няма да можете да изключите проверката, но можете да се върнете към настройката на режим на проверка. Режимът на проверка ще бъде премахнат през юли 2026 г., както е описано в раздела "Време на актуализациите ", а режимът на изпълнение ще бъде разрешен на всички домейнови контролери на Windows и ще блокира уязвими връзки от несъвместими устройства.

Ако трябва да се възползвате от RC4 след април 2026 г., ви препоръчваме изрично да разрешите RC4 в рамките на побитовата маска msds-SupportedEncryptionTypes за услугите, които ще трябва да приемат използването на RC4.

обратно към началото

Време за актуализациите

13 януари 2026 г. – фаза на първоначално разполагане

Фазата на първоначално внедряване започва с актуализациите, издадени на и след 13 януари 2026 г., и продължава с по-късните актуализации на Windows до фазата на прилагане . Тази фаза има за цел да предупреди клиентите за нови мерки за защита, които ще бъдат въведени във втората фаза на внедряване. Тази актуализация:

  • Предоставя събития за проверка, за да предупреди клиентите, които могат да бъдат негативно засегнати от предстоящото подсилване на защитата.
  • Въвежда поддръжка за стойността на системния регистър RC4DefaultDisablementPhase , след като администратор проактивно разреши промяната, като зададе стойността на 2 на домейновите контролери, когато събитията за проверка KDCSVC показват, че това е безопасно.

14 април 2026 г. – Фаза на прилагане с ръчно връщане към стабилно състояние

Тази актуализация променя стойността по подразбиране DefaultDomainSupportedEncTypes за KDC операции, за да използва AES-SHA1 за акаунти, които нямат дефиниран атрибут на Active Directory с изричен msds-SupportedEncryptionTypes .

Тази фаза променя стойността по подразбиране само за DefaultDomainSupportedEncTypes само на AES-SHA1: 0x18.

Тази фаза също така позволява ръчно конфигуриране на стойността за връщане към стабилно състояние на RC4DefaultDisablementPhase до прилагане на програмите през юли 2026 г.

Юли 2026 г. – етап на изпълнение

Актуализациите на Windows, издадени през или след юли 2026 г., ще премахнат поддръжката за подключа на системния регистър RC4DefaultDisablementPhase.

обратно към началото

Указания за разполагане

За да разположите актуализациите на Windows, издадени на или след 13 януари 2026 г., следвайте следните стъпки:

  1. Актуализирайте вашите домейнови контролери с актуализация на Windows, издадена на или след 13 януари 2026 г.
  2. MONITOR събития, регистрирани по време на фазата на първоначално разполагане, за да защитите своята среда.
  3. ПРЕМЕСТЕТЕ вашите домейнови контролери в режим на изпълнение , като използвате секцията "Настройки на системния регистър ".

Стъпка 1: АКТУАЛИЗИРАНЕ

Разположете актуализацията на Windows, издадена на или след 13 януари 2026 г., във всички приложими Windows Active Directory, които се изпълняват като домейнов контролер след разполагане на актуализацията.

  • Събития за проверка ще се появят в регистрите на системните събития, ако домейновите контролери на Windows Server 2012 или по-нови получават заявки за билет на услугата на Kerberos, които изискват използването на шифроване RC4, но акаунтът за услуга има конфигурация за шифроване по подразбиране.
  • Събитие 205 за проверка ще бъде регистрирано в регистъра на системните събития, ако домейновият контролер има изрична конфигурация DefaultDomainSupportedEncTypes за разрешаване на RC4 шифроване.

Стъпка 2: МОНИТОР

След като домейновите контролери са актуализирани, ако не виждате събития за одит, документирани в тази статия, превключете в режим на изпълнение , като промените стойността на системния регистър RC4DefaultDisablementPhase на 2.

Ако се генерират събития за проверка, ще трябва или да премахнете RC4 зависимостите, или изрично да конфигурирате атрибута msds-SupportedEncryptionTypes , за да поддържате продължителното използване на RC4, като следвате режима на ръчно или автоматично активиране на режима на изпълнение .

За администратори, които се интересуват от по-широкото лечение на употребата на RC4, отколкото се обсъжда в тази статия, препоръчваме да прегледат "Откриване и отстраняване на употребата на RC4 в Kerberos " за повече информация.

Забележка

ВАЖНО Събитията за проверка, свързани с тази промяна, се генерират само когато Active Directory не може да издава билети за услуги или ключове за сесия за AES-SHA1. Липсата на събития за проверка не гарантира, че всички устройства, които не са с Windows, ще приемат успешно Kerberos удостоверяване след актуализацията от април. Клиентите трябва да проверят работната съвместимост, която не е свързана с Windows, чрез тестване, преди да разрешат широко това поведение.

Стъпка 3: РАЗРЕШЕТЕ

Разрешаване на режима на прилагане за справяне с уязвимостите на CVE-2026-20833 във вашата среда.

  • Ако от KDC бъде поискано да предостави билет за услуга RC4 за акаунт с конфигурации по подразбиране, ще бъде регистрирано събитие за грешка.
  • Ще продължите да виждате ИД на събитие: 205 , регистриран за всяка незащитена конфигурация на DefaultDomainSupportedEncTypes.

обратно към началото

Настройки на системния регистър

След инсталирането на актуализациите на Windows, издадени на или след 13 януари 2026 г., следният ключ от системния регистър е наличен за протокола Kerberos.

RC4DefaultDisablementPhase

Този ключ от системния регистър се използва за прехвърляне на внедряването на промените в Kerberos. Този ключ от системния регистър е временен и вече няма да бъде прочетен след датата на влизане в сила.

Ключ от системния регистър HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Тип данни REG_DWORD
Име на стойност RC4DefaultDisablementPhase
Данни на стойност 0 – Без одит, без промяна
1 – Ще бъдат регистрирани предупредителни събития при използване на RC4 по подразбиране. (Фаза 1 е по подразбиране)
2 – Kerberos ще започне да приема, че RC4 не е разрешен по подразбиране. (Фаза 2 по подразбиране)
Изисква се рестартиране? Да

обратно към началото

Събития за проверка

След инсталирането на актуализациите на Windows, издадени на или след 13 януари 2026 г., следните типове събития за проверка на KSCSVC се добавят към регистъра на събитията за системата на Windows Server 2012 и по-късно се изпълняват като домейнов контролер.

В този раздел

обратно към началото

Идентификатор на събитие: 201

Регистър на събитията Система
Тип събитие Предупреждение
Източник на събитие Kdcsvc
ИД на събитие 201
Текст на събитие Центърът за разпространение на ключове е открил <използването на> име на шифър, което няма да се поддържа във фазата на прилагане, тъй като услугата msds-SupportedEncryptionTypes не е дефинирана и клиентът поддържа само несигурни типове шифроване.
Информация за акаунта
Име на сметка: <Име на партньор>
Име на предоставената област: <Име на предоставеното царство>
msds-SupportedEncryptionTypes: <Поддържани типове шифроване>
Налични клавиши: <Налични клавиши>
Информация за услугата:
Име на услугата: <Име на услугата>
ИД на услуга: <Service SID>
msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване>
Налични клавиши: <Клавиши за налични услуги>
Информация за домейновия контролер:
msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер>
DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes>
Налични клавиши: <Налични клавиши на домейнов контролер>
Мрежова информация:
Адрес на клиента: <IP адрес на клиент>
Порт за клиент: <Порт за клиент>
Рекламни електронни типове: <Рекламни типове Kerberos шифроване>
Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече.
Коментари ИД на събитие: 201 ще бъде регистриран, ако:
  • Клиентът рекламира RC4 само като рекламиран Etypes
  • Целевата услуга НЯМА дефиниран msds-SET
  • Домейновият контролер НЯМА дефиниран DDSET
  • Стойността на системния регистър RC4DefaultDisablementPhase е зададена на 1
  • Предупредително събитие 201 преминава в събитие за грешка 203 в режим на изпълнение
  • Това събитие се регистрира за всяка заявка
  • Предупредително събитие 201 НЕ е регистрирано, ако DefaultDomainSupportedEncTypes е дефинирано ръчно

обратно към събития за проверка

ИД на събитие: 202

Регистър на събитията Система
Тип събитие Предупреждение
Източник на събитие Kdcsvc
ИД на събитие 202
Текст на събитие Центърът за разпространение на ключове откри <използването на> име на шифър, което няма да се поддържа във фазата на прилагане, тъй като услугата msds-SupportedEncryptionTypes не е дефинирана и акаунтът за услугата има само незащитени ключове.
Информация за акаунта
Име на сметка: <Име на партньор>
Име на предоставената област: <Име на предоставеното царство>
msds-SupportedEncryptionTypes: <Поддържани типове шифроване>
Налични клавиши: <Налични клавиши>
Информация за услугата:
Име на услугата: <Име на услугата>
ИД на услуга: <Service SID>
msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване>
Налични клавиши: <Клавиши за налични услуги>
Информация за домейновия контролер:
msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер>
DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes>
Налични клавиши: <Налични клавиши на домейнов контролер>
Мрежова информация:
Адрес на клиента: <IP адрес на клиент>
Порт за клиент: <Порт за клиент>
Рекламни електронни типове: <Рекламни типове Kerberos шифроване>
Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече.
Коментари Предупредително събитие 202 ще бъде регистрирано, ако:
  • Целевата услуга не разполага с AES ключове
  • Целевата услуга НЯМА дефиниран msds-SET
  • Домейновият контролер НЯМА дефиниран DDSET
  • Стойността на системния регистър RC4DefaultDisablementPhase е зададена на 1
  • Събитие за грешка 202 преминава в грешка 204 в режим на изпълнение
  • Предупредително събитие 202 е регистрирано за всяка заявка
  • Предупредително събитие 202 НЕ е регистрирано, ако DefaultDomainSupportedEncTypes е дефинирано ръчно

обратно към събития за проверка

Идентификатор на събитие: 203

Регистър на събитията Система
Тип събитие Предупреждение
Източник на събитие Kdcsvc
ИД на събитие 203
Текст на събитие Центърът за разпределение на ключове е блокирал използването на шифроване, тъй като услугата msds-SupportedEncryptionTypes не е дефинирана и клиентът поддържа само несигурни типове шифроване.
Информация за акаунта
Име на сметка: <Име на партньор>
Име на предоставената област: <Име на предоставеното царство>
msds-SupportedEncryptionTypes: <Поддържани типове шифроване>
Налични клавиши: <Налични клавиши>
Информация за услугата:
Име на услугата: <Име на услугата>
ИД на услуга: <Service SID>
msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване>
Налични клавиши: <Клавиши за налични услуги>
Информация за домейновия контролер:
msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер>
DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes>
Налични клавиши: <Налични клавиши на домейнов контролер>
Мрежова информация:
Адрес на клиента: <IP адрес на клиент>
Порт за клиент: <Порт за клиент>
Рекламни електронни типове: <Рекламни типове Kerberos шифроване>
Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече.
Коментари Събитие за грешка 203 ще бъде регистрирано, ако:
  • Клиентът рекламира RC4 само като рекламиран Etypes
  • Целевата услуга НЯМА дефиниран msds-SET
  • Домейновият контролер НЯМА дефиниран DDSET
  • Стойността на системния регистър RC4DefaultDisablementPhase е зададена на 2
  • На заявка

обратно към събития за проверка

ИД на събитие: 204

Регистър на събитията Система
Тип събитие Предупреждение
Източник на събитие Kdcsvc
ИД на събитие 204
Текст на събитие Центърът за разпространение на ключове е блокирал използването на шифроване, защото услугата msds-SupportedEncryptionTypes не е дефинирана и акаунтът за услугата има само незащитени ключове.
Информация за акаунта
Име на сметка: <Име на партньор>
Име на предоставената област: <Име на предоставеното царство>
msds-SupportedEncryptionTypes: <Поддържани типове шифроване>
Налични клавиши: <Налични клавиши>
Информация за услугата:
Име на услугата: <Име на услугата>
ИД на услуга: <Service SID>
msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване>
Налични клавиши: <Клавиши за налични услуги>
Информация за домейновия контролер:
msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер>
DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes>
Налични клавиши: <Налични клавиши на домейнов контролер>
Мрежова информация:
Адрес на клиента: <IP адрес на клиент>
Порт за клиент: <Порт за клиент>
Рекламни електронни типове: <Рекламни типове Kerberos шифроване>
Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече.
Коментари Събитие за грешка 204 ще бъде регистрирано, ако:
  • Целевата услуга не разполага с AES ключове
  • Целевата услуга НЯМА дефиниран msds-SET
  • Домейновият контролер НЯМА дефиниран DDSET
  • Стойността на системния регистър RC4DefaultDisablementPhase е зададена на 2
  • На заявка

обратно към събития за проверка

ИД на събитие: 205

Регистър на събитията Система
Тип събитие Предупреждение
Източник на събитие Kdcsvc
ИД на събитие 205
Текст на събитие Центърът за разпределение на ключове откри изрично разрешаване на шифроване в конфигурацията на правилата за поддържани типове шифроване на домейн по подразбиране.
Шифър(и): <Разрешени несигурни шифри>
DefaultDomainSupportedEncTypes: <Конфигурирана стойност DefaultDomainSupportedEncTypes>
Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече.
Коментари Предупредително събитие 205 ще бъде регистрирано, ако:
  • Домейновият контролер ИМА DDSET дефиниран да включва всичко освен AES-SHA1.
  • Стойността в системния регистър RC4DefaultDisablementPhase е зададена на 1, 2
  • Това НИКОГА няма да се превърне в грешка
  • Целта е да информираме клиентите за несигурно поведение, което няма да променяме
  • Записване всеки път в началото на KDCSVC

обратно към събития за проверка

Идентификатор на събитие: 206

Регистър на събитията Система
Тип събитие Предупреждение
Източник на събитие Kdcsvc
ИД на събитие 206
Текст на събитие Центърът за разпространение на ключове откри <използване на> име на шифър, което няма да се поддържа във фазата на прилагане, тъй като услугата msds-SupportedEncryptionTypes е конфигурирана да поддържа само AES-SHA1, но клиентът не рекламира AES-SHA1
Информация за акаунта
Име на сметка: <Име на партньор>
Име на предоставената област: <Име на предоставеното царство>
msds-SupportedEncryptionTypes: <Поддържани типове шифроване>
Налични клавиши: <Налични клавиши>
Информация за услугата:
Име на услугата: <Име на услугата>
ИД на услуга: <Service SID>
msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване>
Налични клавиши: <Клавиши за налични услуги>
Информация за домейновия контролер:
msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер>
DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes>
Налични клавиши: <Налични клавиши на домейнов контролер>
Мрежова информация:
Адрес на клиента: <IP адрес на клиент>
Порт за клиент: <Порт за клиент>
Рекламни електронни типове: <Рекламни типове Kerberos шифроване>
Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече.
Коментари Предупредително събитие 206 ще бъде регистрирано, ако:
  • Клиентът рекламира RC4 само като рекламиран Etypes
  • Случва се едно от следните неща:
    • Целевата услуга ИМА msds-SET, дефиниран само като AES-SHA1
    • Домейновият контролер ИМА DDSET, дефиниран само като AES-SHA1
  • Стойността на системния регистър RC4DefaultDisablementPhase е зададена на 1
  • Предупредително събитие 2016 преминава към събитие за грешка 2018 в режим на изпълнение
  • Влизане на базата на заявка

обратно към събития за проверка

Идентификатор на събитие: 207

Регистър на събитията Система
Тип събитие Предупреждение
Източник на събитие Kdcsvc
ИД на събитие 207
Текст на събитие Центърът за разпространение на ключове откри <използване на> име на шифър, което няма да се поддържа във фазата на прилагане, тъй като msds-SupportedEncryptionTypes на услугата е конфигурирана да поддържа само AES-SHA1, но акаунтът за услугата не разполага с ключове AES-SHA1.
Информация за акаунта
Име на сметка: <Име на партньор>
Име на предоставената област: <Име на предоставеното царство>
msds-SupportedEncryptionTypes: <Поддържани типове шифроване>
Налични клавиши: <Налични клавиши>
Информация за услугата:
Име на услугата: <Име на услугата>
ИД на услуга: <Service SID>
msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване>
Налични клавиши: <Клавиши за налични услуги>
Информация за домейновия контролер:
msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер>
DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes>
Налични клавиши: <Налични клавиши на домейнов контролер>
Мрежова информация:
Адрес на клиента: <IP адрес на клиент>
Порт за клиент: <Порт за клиент>
Рекламни електронни типове: <Рекламни типове Kerberos шифроване>
Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече.
Коментари Предупредително събитие 207 ще бъде регистрирано, ако:
  • Целевата услуга не разполага с AES ключове
  • Случва се едно от следните неща:
    • Целевата услуга ИМА msds-SET, дефиниран само като AES-SHA1
    • Домейновият контролер ИМА DDSET, дефиниран само като AES-SHA1
  • Стойността на системния регистър RC4DefaultDisablementPhase е зададена на 1
  • Това ще се превърне в 209 (Грешка) в режим на изпълнение
  • На заявка

обратно към събития за проверка

Идентификатор на събитие: 208

Регистър на събитията Система
Тип събитие Предупреждение
Източник на събитие Kdcsvc
ИД на събитие 208
Текст на събитие Центърът за разпространение на ключове нарочно е отказал използването на шифроването, тъй като услугата msds-SupportedEncryptionTypes е конфигурирана да поддържа само AES-SHA1, но клиентът не рекламира AES-SHA1
Информация за акаунта
Име на сметка: <Име на партньор>
Име на предоставената област: <Име на предоставеното царство>
msds-SupportedEncryptionTypes: <Поддържани типове шифроване>
Налични клавиши: <Налични клавиши>
Информация за услугата:
Име на услугата: <Име на услугата>
ИД на услуга: <Service SID>
msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване>
Налични клавиши: <Клавиши за налични услуги>
Информация за домейновия контролер:
msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер>
DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes>
Налични клавиши: <Налични клавиши на домейнов контролер>
Мрежова информация:
Адрес на клиента: <IP адрес на клиент>
Порт за клиент: <Порт за клиент>
Рекламни електронни типове: <Рекламни типове Kerberos шифроване>
Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече.
Коментари Събитие за грешка 208 ще бъде регистрирано, ако:
  • Клиентът рекламира RC4 само като рекламиран Etypes
  • Среща се едно от следните неща:
    • Целевата услуга ИМА msds-SET, дефиниран само като AES-SHA1
    • Домейновият контролер ИМА DDSET, дефиниран само като AES-SHA1
  • Стойността на системния регистър RC4DefaultDisablementPhase е зададена на 2
  • На заявка

обратно към събития за проверка

Идентификатор на събитие: 209

Регистър на събитията Система
Тип събитие Предупреждение
Източник на събитие Kdcsvc
ИД на събитие 209
Текст на събитие Центърът за разпределение на ключове нарочно отказа използването на шифроването, тъй като услугата msds-SupportedEncryptionTypes е конфигурирана да поддържа само AES-SHA1, но акаунтът за услугата няма ключове AES-SHA1
Информация за акаунта
Име на сметка: <Име на партньор>
Име на предоставената област: <Име на предоставеното царство>
msds-SupportedEncryptionTypes: <Поддържани типове шифроване>
Налични клавиши: <Налични клавиши>
Информация за услугата:
Име на услугата: <Име на услугата>
ИД на услуга: <Service SID>
msds-SupportedEncryptionTypes: <Поддържани от услугата типове шифроване>
Налични клавиши: <Клавиши за налични услуги>
Информация за домейновия контролер:
msds-SupportedEncryptionTypes: <Поддържани типове шифроване от домейнов контролер>
DefaultDomainSupportedEncTypes: <Стойност DefaultDomainSupportedEncTypes>
Налични клавиши: <Налични клавиши на домейнов контролер>
Мрежова информация:
Адрес на клиента: <IP адрес на клиент>
Порт за клиент: <Порт за клиент>
Рекламни електронни типове: <Рекламни типове Kerberos шифроване>
Вижте https://go.microsoft.com/fwlink/?linkid=2344614, за да научите повече.
Коментари Събитие за грешка 209 ще бъде регистрирано, ако:
  • Целевата услуга не разполага с AES ключове
  • Случва се едно от следните неща:
    • Целевата услуга ИМА msds-SET, дефиниран само като AES-SHA1
    • Домейновият контролер ИМА DDSET, дефиниран само като AES-SHA1
  • Стойността на системния регистър RC4DefaultDisablementPhase е зададена на 2
  • На заявка

обратно към събития за проверка

Забележка

По отношение на неявната промяна в избора на шифроване на билет за услуга, Microsoft има ограничена видимост на причините, поради които устройства, които не са с Windows, може да не са в състояние да приемат Kerberos удостоверяване, след като KDC приложат актуализацията от април и преминат към поведение по подразбиране на AES-SHA1, когато не е определено. Предлагаме да проверите тези промени чрез тестване във вашата собствена среда, преди да разрешите това поведение като цяло.

Най-често срещаното място, където ще се случи това, са устройства, използващи клавишни раздели Kerberos. Ако Kerberos Keytab е експортиран само с RC4 ключове, но акаунтът на целевата услуга има AES-SHA1 ключове и няма дефиниран msds-SupportedEncryptionTypes, тогава има вероятност за неуспешно удостоверяване на въпросната услуга. Това най-вероятно ще се прояви под формата на неуспешни удостоверявания от целевата услуга, а не от KDC.

Нашата основна препоръка е да работите с доставчика на устройството, което не е с Windows. Като цяло, грешките на устройства, които не са с Windows, да приемат Kerberos удостоверяване, не са уникални за промените от април и може да се дължат на специфични за устройството или внедряването ограничения.

Ако проблеми с удостоверяването чрез Kerberos се наблюдават при устройства, които не са с Windows, след тази промяна и отстраняването на проблеми от доставчика не е възможно, нашите препоръки са следните:

  • В засегнатия акаунт за услуга изрично дефинирайте msDS-SupportedEncryptionTypes да включва RC4 с AES сесийни ключове (0x24).
  • Ако това не е осъществимо, като последна мярка, конфигурирайте ръчно стойността на регистъра DefaultDomainSupportedEncTypes на всички съответни KDC, за да включите RC4 с AES-SHA1 клавиши за сесия (0x24). Имайте предвид, че това оставя всички акаунти в домейна уязвими за CVE-2026-20833.

Важно е да се отбележи, че тази конфигурация е незащитена и нашата дългосрочна препоръка е устройства, които не са с Windows, да мигрирате към версии, които поддържат шифроване на билет с AES-SHA1 Kerberos.

обратно към събития за проверка

Често задавани въпроси (ЧЗВ)

В1: Как тази промяна взаимодейства с домейни, които имат KDC на трети страни?

Тази промяна за подсилване засяга само домейновите контролери на Windows. Потокът за сигурност и препращане на Kerberos с други домейнови контролери на Windows или KDC на трети лица не е засегнат.

В2: Как взаимодейства тази промяна с домейни, които имат устройства, които не са с домейн за Windows?

Устройства с домейн на трети лица, които не могат да обработват AES-SHA1 шифроване, трябва вече да са изрично конфигурирани да позволяват RC4 шифроване. Услугите, които не могат да обработват билети на AES-SHA1, трябва да бъдат фиксирани или изрично конфигурирани в Active Directory, за да предоставят RC4 шифроване, както е посочено по-горе. Проверете внимателно тези промени.

В3: Ще премахне ли Microsoft възможността за конфигуриране на DefaultDomainSupportedEncTypes?

Не. Ще регистрираме предупредителни събития за незащитени конфигурации за DefaultDomainSupportedEncTypes. Освен това ще уважим всяка конфигурация, която е изрично зададена от администратор.

обратно към началото

Ресурси

обратно към началото

Регистър на промените

Промяна на датата Описание на промяната
14 април 2026 г.
  • Актуализирана дата от април 2026 г., за да се отрази действителната дата на издаване за "Фаза на прилагане с ръчно връщане в предишно стабилно състояние".
  • Дефинира Kerberos KDC в първото изречение на втория абзац на раздела "Резюме".

    От: За да се смекчи тази уязвимост, стойността по подразбиране на DefaultDomainSupportedEncTypes се променя от Актуализации на Windows, издадени на и след 14 април 2026 г., или администратори, които активират режима на прилагане по-рано.

    До: За да се смекчи тази уязвимост, актуализациите на Windows, издадени на и след 14 април 2026 г., променят стойността по подразбиране на центъра за разпределение на ключове на Kerberos (KDC) за DefaultDomainSupportedEncTypes, освен ако администраторите не активират режима на изпълнение по-рано.
7 април 2026 г.
  • Преформулиран е вторият абзац в раздела "Резюме" за по-голяма яснота.
  • Сложете бележката IMPORTANT в раздела "Стъпка 2: МОНИТОР", за да подчертаете важността й. Моля, обърнете внимание на ВАЖНАТА бележка.
  • Добавен нов втори абзац към бележката над раздела с често задавани въпроси.
16 март 2026 г.
  • Преформулирано за по-голяма яснота "Стъпка 2: МОНИТОР" в раздела "Указания за разполагане".
  • Преформулиран за по-голяма яснота отговорът на въпроса "Как тази промяна взаимодейства с домейни, които не са с домейн за Windows?" Въпрос с ЧЗВ. Добави специална бележка за това как услугите, които не са на Windows, могат да бъдат засегнати от тези промени.
10 февруари 2026 г.
  • Добавена е връзка към документация към срещанията на DefaultDomainSupportedEncTypes.
  • Коригиран е текстът на втората точка от водещия символ в раздела "Стъпка 3: Разрешаване".

    От: Въвежда стойността в системния регистър RC4DefaultDisablementPhase, за да разреши проактивно промяната, като зададе стойността на 2 на домейновите контролери, когато събитията за проверка на KDCSVC показват, че това е безопасно.

    До: Въвежда поддръжка за стойността на системния регистър RC4DefaultDisablementPhase, след като администратор проактивно разреши промяната, като зададе стойността на 2 на домейновите контролери, когато събитията за проверка KDCSVC показват, че това е безопасно.
  • Под важната бележка в раздела "Предприемане на действие" променено е първото изречение на абзаца, за да се посочи приблизително кога режимът на изпълнение ще бъде разрешен.

    От: От април 2026 г. режимът на прилагане ще бъде активиран на всички домейнови контролери на Windows и ще блокира уязвими връзки от несъвместими устройства.

    До: Режимът на изпълнение ще бъде автоматично разрешен при инсталиране на Актуализации на Windows, издадени на или след април 2026 г., на всички домейнови контролери на Windows и ще блокира уязвими връзки от несъвместими устройства.
  • Добавена формулировка за споменаване, че тази промяна е направена от Актуализации на Windows, пуснати на и след 13 януари 2026 г., и CVE-2026-20833.

обратно към началото