Schutz für CVE-2025-26647 (Kerberos-Authentifizierung)

Gilt für
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Hinweis

  • Ursprüngliches Veröffentlichungsdatum: Dienstag, 8. April 2025
  • KB-ID: 5057784
Änderungsprotokoll
Datum ändern Beschreibung ändern
Dienstag, 22. Juli 2025
  • Der Absatz unter "Registrierungsschlüsselinformationen" im Abschnitt "Registrierungseinstellungen und Ereignisprotokolle" wurde aktualisiert.

    Ursprünglicher Text:
    Der folgende Registrierungsschlüssel ermöglicht es, anfällige Szenarien zu überwachen und die Änderung dann zu erzwingen, sobald anfällige Zertifikate angesprochen werden. Der Registrierungsschlüssel wird nicht automatisch erstellt. Das Verhalten des Betriebssystems, wenn der Registrierungsschlüssel nicht konfiguriert ist, hängt davon ab, in welcher Phase der Bereitstellung es sich befindet.

    Überarbeiteter Text:
    Der folgende Registrierungsschlüssel ermöglicht es, anfällige Szenarien zu überwachen und die Änderung dann zu erzwingen, sobald anfällige Zertifikate angesprochen werden. Der Registrierungsschlüssel wird nicht automatisch hinzugefügt. Wenn Sie das Verhalten ändern müssen, müssen Sie den Registrierungsschlüssel manuell erstellen und den gewünschten Wert festlegen. Beachten Sie, dass das Verhalten des Betriebssystems, wenn der Registrierungsschlüssel nicht konfiguriert ist, davon abhängt, in welcher Phase der Bereitstellung es sich befindet.
  • Die Kommentare unter "AllowNtAuthPolicyBypass" im Abschnitt "Registrierungseinstellungen und Ereignisprotokolle" wurden aktualisiert.

    Ursprünglicher Text:
    Die Registrierungseinstellung "AllowNtAuthPolicyBypass" sollte nur auf Windows-KDCs wie Domänencontrollern konfiguriert werden, auf denen die Windows-Updates installiert sind, die im Mai 2025 oder später veröffentlicht wurden.

    Überarbeiteter Text:
    Die Registrierungseinstellung "AllowNtAuthPolicyBypass" sollte nur auf Windows KDCs konfiguriert werden, auf denen die Windows-Updates installiert sind, die im April 2025 oder später veröffentlicht wurden.
9. Mai 2025
  • Der Begriff "privilegiertes Konto" wurde im Abschnitt "Zusammenfassung" durch "Sicherheitsprinzipal mit zertifikatbasierter Authentifizierung" ersetzt.
  • Der Schritt "Aktivieren" im Abschnitt "Maßnahme ergreifen" wurde umformuliert, um die Verwendung von Anmeldezertifikaten zu verdeutlichen, die von Zertifizierungsstellen ausgestellt wurden, die sich im NTAuth-Speicher befinden.

    Ursprünglicher Text:
    AKTIVIEREN Erzwingungsmodus, sobald Ihre Umgebung keine Anmeldezertifikate mehr verwendet, die von Zertifizierungsstellen ausgestellt wurden, die sich nicht im NTAuth-Speicher befinden.
  • Im Abschnitt "8. April 2025: Erstbereitstellungsphase – Überwachungsmodus" umfangreiche Änderungen vorgenommen, indem betont wurde, dass bestimmte Bedingungen vorliegen müssen, bevor die durch dieses Update gebotenen Schutzmaßnahmen aktiviert werden können... Dieses Update muss auf alle Domänencontroller angewendet werden UND muss sicherstellen, dass sich von Zertifizierungsstellen ausgestellte Anmeldezertifikate im NTAuth-Speicher befinden. Es wurden Schritte zum Wechseln in den Erzwingungsmodus hinzugefügt und ein Ausnahmehinweis hinzugefügt, um den Wechsel zu verzögern, wenn Sie über Domänencontroller verfügen, die eine selbstsignierte, zertifikatbasierte Authentifizierung verwenden, die in mehreren Szenarien verwendet wird.

    Ursprünglicher Text:
    Um das neue Verhalten zu aktivieren und vor der Sicherheitsanfälligkeit geschützt zu sein, müssen Sie sicherstellen, dass alle Windows-Domänencontroller aktualisiert werden und die Registrierungsschlüsseleinstellung " AllowNtAuthPolicyBypass" auf 2 festgelegt ist.
  • Den Abschnitten "Kommentare" der Abschnitte "Informationen zu Registrierungsschlüsseln" und "Auditereignisse" wurden zusätzliche Inhalte hinzugefügt.
  • Es wurde ein Abschnitt "Bekanntes Problem" hinzugefügt.

Inhalt dieses Artikels

Zusammenfassung

Die Windows-Sicherheitsupdates, die am oder nach dem 8. April 2025 veröffentlicht wurden, enthalten Schutz vor einem Sicherheitsrisiko bei der Kerberos-Authentifizierung. Dieses Update ermöglicht eine Änderung des Verhaltens, wenn die ausstellende Autorität des Zertifikats, das für die zertifikatbasierte Authentifizierung (CBA) eines Sicherheitsprinzipals verwendet wird, vertrauenswürdig ist, sich jedoch nicht im NTAuth-Speicher befindet und eine SKI-Zuordnung (Subject Key Identifier) im altSecID-Attribut des Sicherheitsprinzipals mit zertifikatbasierter Authentifizierung vorhanden ist. Weitere Informationen zu diesem Sicherheitsrisiko finden Sie unter CVE-2025-26647.

Handeln Sie

Um Ihre Umgebung zu schützen und Ausfälle zu verhindern, empfehlen wir die folgenden Schritte:

  1. AKTUALISIEREN Sie alle Domänencontroller mit einem Windows-Update, das am oder nach dem 8. April 2025 veröffentlicht wurde.
  2. ÜBERWACHEN Sie neue Ereignisse, die auf Domänencontrollern sichtbar sind, um betroffene Zertifizierungsstellen zu identifizieren.
  3. AKTIVIEREN Der Erzwingungsmodus nach der Verwendung Ihrer Umgebung verwendet jetzt nur noch Anmeldezertifikate, die von Zertifizierungsstellen ausgestellt wurden, die sich im NTAuth-Speicher befinden.

altSecID-Attribute

In der folgenden Tabelle sind alle Attribute alternativer Sicherheitsbezeichner (altSecIDs) und die altSecIDs aufgeführt, die von dieser Änderung betroffen sind.

Liste der Zertifikatattribute, die altSecIDs zugeordnet werden können AltSecIDs, die ein übereinstimmendes Zertifikat zur Verkettung mit dem NTAuth-Speicher erfordern
X509AusstellerAntragsteller
X509AusstellerSerialNumber
X509SKI
X509SHA1PublicKey
X509RFC822
X509SubjectOnly
X509NSubjectOnly
X509PublicKeyOnly
X509AusstellerSerialNumber
X509SKI
X509SHA1PublicKey
X509AusstellerAntragsteller
X509NSubjectOnly

Zeitachse der Änderungen

8. April 2025: Erstbereitstellungsphase – Überwachungsmodus

Die erste Bereitstellungsphase (Überwachungsmodus ) beginnt mit den am 8. April 2025 veröffentlichten Updates. Diese Updates ändern das Verhalten, das die in CVE-2025-26647 beschriebene Schwachstelle bezüglich Rechteerweiterungen erkennt, aber anfänglich nicht erzwingt.

Im Überwachungsmodus wird die Ereignis-ID 45 auf dem Domänencontroller protokolliert, wenn er eine Kerberos-Authentifizierungsanforderung mit einem unsicheren Zertifikat empfängt. Die Authentifizierungsanforderung wird zugelassen, und es werden keine Clientfehler erwartet.

Um die Verhaltensänderung zu aktivieren und vor der Sicherheitsanfälligkeit geschützt zu sein, müssen Sie sicherstellen, dass alle Windows-Domänencontroller am oder nach dem 8. April 2025 mit einem Windows-Update-Release aktualisiert werden und die Registrierungsschlüsseleinstellung AllowNtAuthPolicyBypass auf 2 festgelegt ist, um den Erzwingungsmodus zu konfigurieren.

Wenn der Domänencontroller im Erzwingungsmodus eine Kerberos-Authentifizierungsanforderung mit einem unsicheren Zertifikat empfängt, protokolliert er die ältere Ereignis-ID 21 und lehnt die Anforderung ab.

Gehen Sie folgendermaßen vor, um die durch dieses Update gebotenen Schutzmaßnahmen zu aktivieren:

  1. Wenden Sie das am oder nach dem 8. April 2025 veröffentlichte Windows-Update auf alle Domänencontroller in Ihrer Umgebung an. Nach dem Anwenden des Updates wird die Einstellung "AllowNtAuthPolicyBypass " standardmäßig auf 1 (Überwachung) festgelegt, wodurch die NTAuth-Prüfung und die Überwachungsprotokoll-Warnungsereignisse aktiviert werden.

    WICHTIG Wenn Sie nicht bereit sind, die durch dieses Update gebotenen Schutzmaßnahmen anzuwenden, setzen Sie den Registrierungsschlüssel auf 0 , um diese Änderung vorübergehend zu deaktivieren. Weitere Informationen finden Sie im Abschnitt "Informationen zum Registrierungsschlüssel ".

  2. Überwachen Sie neue Ereignisse, die auf Domänencontrollern sichtbar sein werden, um betroffene Zertifizierungsstellen zu identifizieren, die nicht Teil des NTAuth-Speichers sind. Die Ereignis-ID, die Sie überwachen müssen , ist die Ereignis-ID: 45. Weitere Informationen zu diesen Ereignissen finden Sie im Abschnitt Überwachungsereignisse .

  3. Stellen Sie sicher, dass alle Clientzertifikate gültig und mit einer vertrauenswürdigen ausstellenden Zertifizierungsstelle im NTAuth-Speicher verkettet sind.

  4. Nachdem alle Ereignis-ID: 45 Ereignisse aufgelöst wurden, können Sie in den Erzwingungsmodus wechseln. Legen Sie dazu den Registrierungswert " AllowNtAuthPolicyBypass " auf 2 fest. Weitere Informationen finden Sie im Abschnitt "Informationen zum Registrierungsschlüssel ".

    Hinweis Es wird empfohlen, die Einstellung von AllowNtAuthPolicyBypass = 2 vorübergehend zu verzögern, bis das nach Mai 2025 veröffentlichte Windows-Update auf Domänencontroller angewendet wurde, die eine selbstsignierte zertifikatbasierte Authentifizierung unterstützen, die in mehreren Szenarien verwendet wird. Dazu gehören Domänencontroller, die für Windows Hello for Business Key Trust und die Authentifizierung mit öffentlichem Schlüssel für in Domänen eingebundene Geräte zuständig sind.

Juli 2025: Phase "Standardmäßig erzwungen"

Updates, die im oder nach Juli 2025 veröffentlicht werden, erzwingen standardmäßig die NTAuth Store-Überprüfung. Mit der Registrierungsschlüsseleinstellung "AllowNtAuthPolicyBypass " können Kunden bei Bedarf wieder in den Überwachungsmodus wechseln. Die Möglichkeit, dieses Sicherheitsupdate vollständig zu deaktivieren, wird jedoch entfernt.

Oktober 2025: Erzwingungsmodus

Updates, die im oder nach Oktober 2025 veröffentlicht werden, stellen die Microsoft-Unterstützung für den Registrierungsschlüssel AllowNtAuthPolicyBypass ein. In dieser Phase müssen alle Zertifikate von Zertifizierungsstellen ausgestellt werden, die Teil des NTAuth-Speichers sind.

Registrierungseinstellungen und Ereignisprotokolle

Informationen zum Registrierungsschlüssel

Der folgende Registrierungsschlüssel ermöglicht es, anfällige Szenarien zu überwachen und die Änderung dann zu erzwingen, sobald anfällige Zertifikate angesprochen werden. Der Registrierungsschlüssel wird nicht automatisch hinzugefügt. Wenn Sie das Verhalten ändern müssen, müssen Sie den Registrierungsschlüssel manuell erstellen und den gewünschten Wert festlegen. Beachten Sie, dass das Verhalten des Betriebssystems, wenn der Registrierungsschlüssel nicht konfiguriert ist, davon abhängt, in welcher Phase der Bereitstellung es sich befindet.

AllowNtAuthPolicyBypass

Registrierungsunterschlüssel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Value AllowNtAuthPolicyBypass
Datentyp REG_DWORD
Wertdaten 0 Deaktiviert die Änderung vollständig.
1 Führt das NTAuth-Überprüfungs- und Protokollwarnungsereignis aus, das das Zertifikat angibt, das von einer Zertifizierungsstelle ausgestellt wurde, die nicht Teil des NTAuth-Speichers ist (Überwachungsmodus). (Standardverhalten ab dem Release vom 8. April 2025.)
2 Führen Sie die NTAuth-Überprüfung aus, und wenn sie fehlschlägt, lassen Sie die Anmeldung nicht zu. Protokollieren normaler (vorhandener) Ereignisse für einen AS-REQ-Fehler mit einem Fehlercode, der angibt, dass die NTAuth-Prüfung fehlgeschlagen ist (Erzwungener Modus).
Kommentare Die Registrierungseinstellung "AllowNtAuthPolicyBypass" sollte nur auf Windows KDCs konfiguriert werden, auf denen die Windows-Updates installiert sind, die im April 2025 oder später veröffentlicht wurden.

Ereignisse überwachen

Ereignis-ID: 45 | NT Auth Store Check Audit-Ereignis

Administratoren sollten auf das folgende Ereignis achten, das durch die Installation von Windows-Updates hinzugefügt wird, die am oder nach dem 8. April 2025 veröffentlicht wurden. Wenn sie existiert, bedeutet dies, dass ein Zertifikat von einer Stelle ausgestellt wurde, die nicht Teil des NTAuth-Speichers ist.

Ereignisprotokoll Protokollsystem
Ereignistyp Warnung
Ereignisquelle Kerberos-Key-Distribution-Center
Ereigniskennung 45
Ereignistext Das Schlüsselverteilungscenter (KDC) hat ein Clientzertifikat gefunden, das gültig ist, aber nicht mit einem Stamm im NTAuth-Speicher verkettet ist. Die Unterstützung für Zertifikate, die nicht mit dem NTAuth-Speicher verkettet sind, ist veraltet.
Die Unterstützung für Zertifikate, die mit Nicht-NTAuth-Speichern verkettet sind, ist veraltet und unsicher.
Weitere Informationen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2300705 .
Benutzer: <Benutzername>
Zertifikatantragsteller: <Zertifikatsantragsteller>
Zertifikataussteller: <Zertifikataussteller>
Seriennummer des Zertifikats: <Seriennummer> des Zertifikats
Zertifikatfingerabdruck: < CertThumbprint>
Kommentare
  • Zukünftige Windows-Updates werden die Anzahl der Event 45s optimieren, die auf CVE-2025-26647-geschützten Domänencontrollern protokolliert werden.
  • Administratoren können die Protokollierung des Kerberos-Key-Distribution-Center-Ereignisses 45 in den folgenden Situationen ignorieren:
    • Windows Hello for Business (WHfB)-Benutzeranmeldungen, bei denen der Zertifikatantragsteller und der Aussteller dem Format entsprechen: <SID>/<UID>/login.windows.net/< Mandanten-ID>/<Benutzer-UPN>
    • PKINIT-Anmeldung (Machine Public Key-Kryptografie für Erstauthentifizierung), bei der es sich bei dem Benutzer um ein Computerkonto handelt (mit einem nachgestellten $-Zeichen beendet)), der Antragsteller und der Aussteller derselbe Computer sind und die Seriennummer 0 1 ist.

Ereignis-ID: 21 | AS-REQ-Fehlerereignis

Nach Adressierung des Kerberos-Key-Distribution-Center-Ereignisses 45 gibt die Protokollierung dieses generischen Legacyereignisses an, dass das Clientzertifikat immer noch NICHT vertrauenswürdig ist. Dieses Ereignis kann aus mehreren Gründen protokolliert werden, einer davon ist, dass ein gültiges Clientzertifikat NICHT mit einer ausstellenden Zertifizierungsstelle im NTAuth-Speicher verkettet ist.

Ereignisprotokoll Protokollsystem
Ereignistyp Warnung
Ereignisquelle Kerberos-Key-Distribution-Center
Ereigniskennung 21
Ereignistext Das Clientzertifikat für den Benutzer <Domäne\Benutzername> ist ungültig und führte zu einer fehlerhaften Smartcardanmeldung.
Wenden Sie sich an den Benutzer, um weitere Informationen zu dem Zertifikat zu erhalten, das er für die Smartcardanmeldung verwenden möchte.
Der Status der Kette lautete: Eine Zertifizierungskette wurde ordnungsgemäß verarbeitet, aber eines der CA-Zertifikate wird vom Richtlinienanbieter nicht als vertrauenswürdig eingestuft.
Kommentare
  • Eine Ereignis-ID: 21, die auf ein "Benutzer"- oder "Computer"-Konto verweist, beschreibt den Sicherheitsprinzipal, der die Kerberos-Authentifizierung initiiert.
  • Anmeldungen von Windows Hello for Business (WHfB) verweisen auf ein Benutzerkonto.
  • Die Computerkryptografie mit öffentlichem Schlüssel für die Erstauthentifizierung (PKINIT) verweist auf ein Computerkonto.

Bekanntes Problem

Kunden meldeten Probleme mit der Ereignis-ID: 45 und der Ereignis-ID: 21, ausgelöst durch die zertifikatbasierte Authentifizierung mit selbstsignierten Zertifikaten. Weitere Informationen finden Sie im bekannten Problem, das unter Windows-Versionsintegrität dokumentiert ist: