Hinweis
- Ursprüngliches Veröffentlichungsdatum: Dienstag, 8. April 2025
- KB-ID: 5057784
Änderungsprotokoll
| Datum ändern | Beschreibung ändern |
|---|---|
| Dienstag, 22. Juli 2025 |
|
| 9. Mai 2025 |
|
Inhalt dieses Artikels
Zusammenfassung
Die Windows-Sicherheitsupdates, die am oder nach dem 8. April 2025 veröffentlicht wurden, enthalten Schutz vor einem Sicherheitsrisiko bei der Kerberos-Authentifizierung. Dieses Update ermöglicht eine Änderung des Verhaltens, wenn die ausstellende Autorität des Zertifikats, das für die zertifikatbasierte Authentifizierung (CBA) eines Sicherheitsprinzipals verwendet wird, vertrauenswürdig ist, sich jedoch nicht im NTAuth-Speicher befindet und eine SKI-Zuordnung (Subject Key Identifier) im altSecID-Attribut des Sicherheitsprinzipals mit zertifikatbasierter Authentifizierung vorhanden ist. Weitere Informationen zu diesem Sicherheitsrisiko finden Sie unter CVE-2025-26647.
Handeln Sie
Um Ihre Umgebung zu schützen und Ausfälle zu verhindern, empfehlen wir die folgenden Schritte:
- AKTUALISIEREN Sie alle Domänencontroller mit einem Windows-Update, das am oder nach dem 8. April 2025 veröffentlicht wurde.
- ÜBERWACHEN Sie neue Ereignisse, die auf Domänencontrollern sichtbar sind, um betroffene Zertifizierungsstellen zu identifizieren.
- AKTIVIEREN Der Erzwingungsmodus nach der Verwendung Ihrer Umgebung verwendet jetzt nur noch Anmeldezertifikate, die von Zertifizierungsstellen ausgestellt wurden, die sich im NTAuth-Speicher befinden.
altSecID-Attribute
In der folgenden Tabelle sind alle Attribute alternativer Sicherheitsbezeichner (altSecIDs) und die altSecIDs aufgeführt, die von dieser Änderung betroffen sind.
| Liste der Zertifikatattribute, die altSecIDs zugeordnet werden können | AltSecIDs, die ein übereinstimmendes Zertifikat zur Verkettung mit dem NTAuth-Speicher erfordern |
|---|---|
| X509AusstellerAntragsteller X509AusstellerSerialNumber X509SKI X509SHA1PublicKey X509RFC822 X509SubjectOnly X509NSubjectOnly X509PublicKeyOnly |
X509AusstellerSerialNumber X509SKI X509SHA1PublicKey X509AusstellerAntragsteller X509NSubjectOnly |
Zeitachse der Änderungen
8. April 2025: Erstbereitstellungsphase – Überwachungsmodus
Die erste Bereitstellungsphase (Überwachungsmodus ) beginnt mit den am 8. April 2025 veröffentlichten Updates. Diese Updates ändern das Verhalten, das die in CVE-2025-26647 beschriebene Schwachstelle bezüglich Rechteerweiterungen erkennt, aber anfänglich nicht erzwingt.
Im Überwachungsmodus wird die Ereignis-ID 45 auf dem Domänencontroller protokolliert, wenn er eine Kerberos-Authentifizierungsanforderung mit einem unsicheren Zertifikat empfängt. Die Authentifizierungsanforderung wird zugelassen, und es werden keine Clientfehler erwartet.
Um die Verhaltensänderung zu aktivieren und vor der Sicherheitsanfälligkeit geschützt zu sein, müssen Sie sicherstellen, dass alle Windows-Domänencontroller am oder nach dem 8. April 2025 mit einem Windows-Update-Release aktualisiert werden und die Registrierungsschlüsseleinstellung AllowNtAuthPolicyBypass auf 2 festgelegt ist, um den Erzwingungsmodus zu konfigurieren.
Wenn der Domänencontroller im Erzwingungsmodus eine Kerberos-Authentifizierungsanforderung mit einem unsicheren Zertifikat empfängt, protokolliert er die ältere Ereignis-ID 21 und lehnt die Anforderung ab.
Gehen Sie folgendermaßen vor, um die durch dieses Update gebotenen Schutzmaßnahmen zu aktivieren:
Wenden Sie das am oder nach dem 8. April 2025 veröffentlichte Windows-Update auf alle Domänencontroller in Ihrer Umgebung an. Nach dem Anwenden des Updates wird die Einstellung "AllowNtAuthPolicyBypass " standardmäßig auf 1 (Überwachung) festgelegt, wodurch die NTAuth-Prüfung und die Überwachungsprotokoll-Warnungsereignisse aktiviert werden.
WICHTIG Wenn Sie nicht bereit sind, die durch dieses Update gebotenen Schutzmaßnahmen anzuwenden, setzen Sie den Registrierungsschlüssel auf 0 , um diese Änderung vorübergehend zu deaktivieren. Weitere Informationen finden Sie im Abschnitt "Informationen zum Registrierungsschlüssel ".
Überwachen Sie neue Ereignisse, die auf Domänencontrollern sichtbar sein werden, um betroffene Zertifizierungsstellen zu identifizieren, die nicht Teil des NTAuth-Speichers sind. Die Ereignis-ID, die Sie überwachen müssen , ist die Ereignis-ID: 45. Weitere Informationen zu diesen Ereignissen finden Sie im Abschnitt Überwachungsereignisse .
Stellen Sie sicher, dass alle Clientzertifikate gültig und mit einer vertrauenswürdigen ausstellenden Zertifizierungsstelle im NTAuth-Speicher verkettet sind.
Nachdem alle Ereignis-ID: 45 Ereignisse aufgelöst wurden, können Sie in den Erzwingungsmodus wechseln. Legen Sie dazu den Registrierungswert " AllowNtAuthPolicyBypass " auf 2 fest. Weitere Informationen finden Sie im Abschnitt "Informationen zum Registrierungsschlüssel ".
Hinweis Es wird empfohlen, die Einstellung von AllowNtAuthPolicyBypass = 2 vorübergehend zu verzögern, bis das nach Mai 2025 veröffentlichte Windows-Update auf Domänencontroller angewendet wurde, die eine selbstsignierte zertifikatbasierte Authentifizierung unterstützen, die in mehreren Szenarien verwendet wird. Dazu gehören Domänencontroller, die für Windows Hello for Business Key Trust und die Authentifizierung mit öffentlichem Schlüssel für in Domänen eingebundene Geräte zuständig sind.
Juli 2025: Phase "Standardmäßig erzwungen"
Updates, die im oder nach Juli 2025 veröffentlicht werden, erzwingen standardmäßig die NTAuth Store-Überprüfung. Mit der Registrierungsschlüsseleinstellung "AllowNtAuthPolicyBypass " können Kunden bei Bedarf wieder in den Überwachungsmodus wechseln. Die Möglichkeit, dieses Sicherheitsupdate vollständig zu deaktivieren, wird jedoch entfernt.
Oktober 2025: Erzwingungsmodus
Updates, die im oder nach Oktober 2025 veröffentlicht werden, stellen die Microsoft-Unterstützung für den Registrierungsschlüssel AllowNtAuthPolicyBypass ein. In dieser Phase müssen alle Zertifikate von Zertifizierungsstellen ausgestellt werden, die Teil des NTAuth-Speichers sind.
Registrierungseinstellungen und Ereignisprotokolle
Informationen zum Registrierungsschlüssel
Der folgende Registrierungsschlüssel ermöglicht es, anfällige Szenarien zu überwachen und die Änderung dann zu erzwingen, sobald anfällige Zertifikate angesprochen werden. Der Registrierungsschlüssel wird nicht automatisch hinzugefügt. Wenn Sie das Verhalten ändern müssen, müssen Sie den Registrierungsschlüssel manuell erstellen und den gewünschten Wert festlegen. Beachten Sie, dass das Verhalten des Betriebssystems, wenn der Registrierungsschlüssel nicht konfiguriert ist, davon abhängt, in welcher Phase der Bereitstellung es sich befindet.
AllowNtAuthPolicyBypass
| Registrierungsunterschlüssel | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc | |
|---|---|---|
| Value | AllowNtAuthPolicyBypass | |
| Datentyp | REG_DWORD | |
| Wertdaten | 0 | Deaktiviert die Änderung vollständig. |
| 1 | Führt das NTAuth-Überprüfungs- und Protokollwarnungsereignis aus, das das Zertifikat angibt, das von einer Zertifizierungsstelle ausgestellt wurde, die nicht Teil des NTAuth-Speichers ist (Überwachungsmodus). (Standardverhalten ab dem Release vom 8. April 2025.) | |
| 2 | Führen Sie die NTAuth-Überprüfung aus, und wenn sie fehlschlägt, lassen Sie die Anmeldung nicht zu. Protokollieren normaler (vorhandener) Ereignisse für einen AS-REQ-Fehler mit einem Fehlercode, der angibt, dass die NTAuth-Prüfung fehlgeschlagen ist (Erzwungener Modus). | |
| Kommentare | Die Registrierungseinstellung "AllowNtAuthPolicyBypass" sollte nur auf Windows KDCs konfiguriert werden, auf denen die Windows-Updates installiert sind, die im April 2025 oder später veröffentlicht wurden. |
Ereignisse überwachen
Ereignis-ID: 45 | NT Auth Store Check Audit-Ereignis
Administratoren sollten auf das folgende Ereignis achten, das durch die Installation von Windows-Updates hinzugefügt wird, die am oder nach dem 8. April 2025 veröffentlicht wurden. Wenn sie existiert, bedeutet dies, dass ein Zertifikat von einer Stelle ausgestellt wurde, die nicht Teil des NTAuth-Speichers ist.
| Ereignisprotokoll | Protokollsystem |
|---|---|
| Ereignistyp | Warnung |
| Ereignisquelle | Kerberos-Key-Distribution-Center |
| Ereigniskennung | 45 |
| Ereignistext | Das Schlüsselverteilungscenter (KDC) hat ein Clientzertifikat gefunden, das gültig ist, aber nicht mit einem Stamm im NTAuth-Speicher verkettet ist. Die Unterstützung für Zertifikate, die nicht mit dem NTAuth-Speicher verkettet sind, ist veraltet. Die Unterstützung für Zertifikate, die mit Nicht-NTAuth-Speichern verkettet sind, ist veraltet und unsicher. Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2300705 . Benutzer: <Benutzername> Zertifikatantragsteller: <Zertifikatsantragsteller> Zertifikataussteller: <Zertifikataussteller> Seriennummer des Zertifikats: <Seriennummer> des Zertifikats Zertifikatfingerabdruck: < CertThumbprint> |
| Kommentare |
|
Ereignis-ID: 21 | AS-REQ-Fehlerereignis
Nach Adressierung des Kerberos-Key-Distribution-Center-Ereignisses 45 gibt die Protokollierung dieses generischen Legacyereignisses an, dass das Clientzertifikat immer noch NICHT vertrauenswürdig ist. Dieses Ereignis kann aus mehreren Gründen protokolliert werden, einer davon ist, dass ein gültiges Clientzertifikat NICHT mit einer ausstellenden Zertifizierungsstelle im NTAuth-Speicher verkettet ist.
| Ereignisprotokoll | Protokollsystem |
|---|---|
| Ereignistyp | Warnung |
| Ereignisquelle | Kerberos-Key-Distribution-Center |
| Ereigniskennung | 21 |
| Ereignistext | Das Clientzertifikat für den Benutzer <Domäne\Benutzername> ist ungültig und führte zu einer fehlerhaften Smartcardanmeldung. Wenden Sie sich an den Benutzer, um weitere Informationen zu dem Zertifikat zu erhalten, das er für die Smartcardanmeldung verwenden möchte. Der Status der Kette lautete: Eine Zertifizierungskette wurde ordnungsgemäß verarbeitet, aber eines der CA-Zertifikate wird vom Richtlinienanbieter nicht als vertrauenswürdig eingestuft. |
| Kommentare |
|
Bekanntes Problem
Kunden meldeten Probleme mit der Ereignis-ID: 45 und der Ereignis-ID: 21, ausgelöst durch die zertifikatbasierte Authentifizierung mit selbstsignierten Zertifikaten. Weitere Informationen finden Sie im bekannten Problem, das unter Windows-Versionsintegrität dokumentiert ist:
- Windows Server 2025:Bei der Anmeldung kann es vorkommen, dass die Anmeldung mit Windows Hello im Schlüsselvertrauensmodus fehlschlägt und Kerberos-Ereignisse protokolliert
- Windows Server 2022:Bei der Anmeldung mit Windows Hello im schlüsselbasierten Modus und Protokollierung von Kerberos-Ereignissen kann ein Fehler auftreten
- Windows Server 2019:Bei der Anmeldung mit Windows Hello im Schlüsselvertrauensmodus und Protokollierung von Kerberos-Ereignissen kann ein Fehler auftreten
- Windows Server 2016:Bei der Anmeldung mit Windows Hello im Modus "Schlüsselvertrauen" und Protokollieren von Kerberos-Ereignissen kann ein Fehler auftreten