Protections pour CVE-2025-26647 (authentification Kerberos)

S’applique à
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Remarque

  • Date de publication d’origine : 8 avril 2025
  • ID de la Base de connaissances : 5057784
Journal des modifications
Modifier la date Modifier la description
22 juillet 2025
  • Mise à jour du paragraphe sous « Informations sur la clé de Registre » dans la section « Paramètres du Registre et journaux des événements ».

    Texte d’origine :
    La clé de Registre suivante permet d’auditer les scénarios vulnérables, puis d’appliquer la modification une fois les certificats vulnérables traités. La clé de Registre ne sera pas créée automatiquement. Le comportement du système d’exploitation lorsque la clé de Registre n’est pas configurée dépend de la phase du déploiement dans laquelle il se trouve.

    Texte révisé :
    La clé de Registre suivante permet d’auditer les scénarios vulnérables, puis d’appliquer la modification une fois les certificats vulnérables traités. La clé de Registre n’est pas ajoutée automatiquement. Si vous devez modifier le comportement, vous devez créer manuellement la clé de Registre et définir la valeur dont vous avez besoin. Notez que le comportement du système d’exploitation lorsque la clé de Registre n’est pas configurée dépend de la phase du déploiement dans laquelle il se trouve.
  • Mise à jour des commentaires sous « AllowNtAuthPolicyBypass » dans la section « Paramètres de Registre et journaux des événements ».

    Texte d’origine :
    Le paramètre de Registre AllowNtAuthPolicyBypass ne doit être configuré que sur les KDC Windows, tels que les contrôleurs de domaine sur lesquels ont installé les mises à jour Windows publiées en mai 2025 ou après.

    Texte révisé :
    Le paramètre de Registre AllowNtAuthPolicyBypass ne doit être configuré que sur les centres de distribution de clés Kerberos Windows qui ont installé les mises à jour Windows publiées en avril 2025 ou après.
9 mai 2025
  • Remplacement du terme « compte privilégié » par « principal de sécurité utilisant l’authentification basée sur les certificats » dans la section « Résumé ».
  • Reformulation de l’étape « Activer » dans la section « Passer à l’action » pour clarifier l’utilisation des certificats d’ouverture de session émis par les autorités qui se trouvent dans le magasin NTAuth.

    Texte d’origine :
    ACTIVER Mode de mise en conformité une fois que votre environnement n’utilise plus de certificats d’ouverture de session émis par des autorités qui ne se trouvent pas dans le magasin NTAuth.
  • Dans la section « 8 avril 2025 : Phase de déploiement initiale – Mode Audit », a apporté des modifications importantes en soulignant que certaines conditions doivent exister avant d’activer les protections offertes par cette mise à jour... cette mise à jour doit être appliquée à tous les contrôleurs de domaine ET s’assurer que les certificats d’ouverture de session émis par les autorités se trouvent dans le magasin NTAuth. Ajout d’étapes pour passer au mode de mise en conformité et ajout d’une note d’exception pour retarder le déplacement lorsque vous avez des contrôleurs de domaine qui gèrent l’authentification auto-signée basée sur un certificat, utilisée dans plusieurs scénarios.

    Texte d’origine :
    Pour activer le nouveau comportement et vous protéger contre la vulnérabilité, vous devez vous assurer que tous les contrôleurs de domaine Windows sont à jour et que le paramètre de clé de registre AllowNtAuthPolicyBypass est défini sur 2.
  • Ajout de contenu supplémentaire aux « Commentaires » des sections « Informations sur la clé de Registre » et « Événements d’audit ».
  • Ajout d’une section « Problème connu ».

Contenu de cet article

Récapitulatif

Les mises à jour de sécurité Windows publiées à partir du 8 avril 2025 contiennent des protections contre une vulnérabilité avec l’authentification Kerberos. Cette mise à jour fournit une modification de comportement lorsque l’autorité émettrice du certificat utilisé pour l’authentification basée sur les certificats (CBA) d’une entité de sécurité est approuvée, mais pas dans le magasin NTAuth, et qu’un mappage d’identificateur de clé d’objet (SKI) est présent dans l’attribut altSecID de l’entité de sécurité à l’aide de l’authentification basée sur les certificats. Pour en savoir plus sur cette vulnérabilité, consultez CVE-2025-26647.

Procédure à suivre

Pour protéger votre environnement et éviter les pannes, nous vous recommandons les étapes suivantes :

  1. METTRE À JOUR tous les contrôleurs de domaine avec une mise à jour Windows publiée le ou après le 8 avril 2025.
  2. SURVEILLER les nouveaux événements qui seront visibles sur les contrôleurs de domaine pour identifier les autorités de certification affectées.
  3. ACTIVER Le mode de mise en conformité après votre environnement utilise désormais uniquement des certificats d’ouverture de session émis par les autorités qui sont dans le magasin NTAuth.

attributs altSecID ;

Le tableau suivant répertorie tous les attributs d’identificateurs de sécurité alternatifs (altSecID) et les altSecID concernés par cette modification.

Liste des attributs de certificat pouvant être mappés aux altSecIDs AltSecID nécessitant un certificat correspondant pour être chaînés au magasin NTAuth
X509IssuerSubject
X509IssuerSerialNumber
X509SKI
X509SHA1PublicKey
X509RFC822
X509SubjectOnly
X509NSubjectOnly
X509PublicKeyOnly
X509IssuerSerialNumber
X509SKI
X509SHA1PublicKey
X509IssuerSubject
X509NSubjectOnly

Chronologie des changements

8 avril 2025 : phase de déploiement initiale – Mode Audit

La phase de déploiement initiale (mode Audit ) commence par les mises à jour publiées le 8 avril 2025. Ces mises à jour modifient le comportement qui détecte la vulnérabilité d’élévation de privilèges décrite dans CVE-2025-26647 , mais ne l’applique pas initialement.

En mode Audit , l’ID d’événement : 45 est enregistré sur le contrôleur de domaine lorsqu’il reçoit une demande d’authentification Kerberos avec un certificat non sécurisé. La demande d’authentification sera autorisée et aucune erreur client n’est attendue.

Pour activer la modification de comportement et être à l’abri de la vulnérabilité, vous devez vous assurer que tous les contrôleurs de domaine Windows sont mis à jour avec une mise à jour Windows le 8 avril 2025 ou après cette date, et que le paramètre de clé de Registre AllowNtAuthPolicyBypass est défini sur 2 pour configurer le mode de mise en conformité .

En mode de mise en conformité , si le contrôleur de domaine reçoit une demande d’authentification Kerberos avec un certificat non sécurisé, il enregistre l’ID d’événement hérité : 21 et rejette la demande.

Pour activer les protections offertes par cette mise à jour, procédez comme suit :

  1. Appliquez la mise à jour Windows publiée le ou après le 8 avril 2025 à tous les contrôleurs de domaine de votre environnement. Après l’application de la mise à jour, le paramètre AllowNtAuthPolicyBypass est défini par défaut sur 1 (Audit), ce qui active la case activée NTAuth et les événements d’avertissement du journal d’audit.

    IMPORTANT Si vous n’êtes pas prêt à appliquer les protections offertes par cette mise à jour, définissez la clé de Registre sur 0 pour désactiver temporairement cette modification. Pour plus d’informations, consultez la section Informations sur la clé de Registre .

  2. Surveillez les nouveaux événements visibles sur les contrôleurs de domaine pour identifier les autorités de certification affectées qui ne font pas partie du magasin NTAuth. L’ID d’événement que vous devez surveiller est l’ID d’événement : 45. Pour plus d’informations sur ces événements, consultez la section Événements d’audit .

  3. Assurez-vous que tous les certificats clients sont valides et chaînés à une autorité de certification émettrice approuvée dans le magasin NTAuth.

  4. Une fois tous les ID d’événement : 45 événements résolus, vous pouvez passer en mode de mise en conformité . Pour ce faire, définissez la valeur de Registre AllowNtAuthPolicyBypass sur 2. Pour plus d’informations, consultez la section Informations sur la clé de Registre .

    Remarque Nous vous recommandons de différer temporairement la définition de AllowNtAuthPolicyBypass = 2 jusqu’à l’application de la mise à jour Windows publiée après mai 2025 aux contrôleurs de domaine qui gèrent l’authentification auto-signée basée sur un certificat, utilisée dans plusieurs scénarios. Cela inclut les contrôleurs de domaine qui gèrent l’approbation de clé de Windows Hello Entreprise et l’authentification par clé publique de l’appareil joint à un domaine.

Juillet 2025 : phase d’application par défaut

Les mises à jour publiées en ou après juillet 2025 appliqueront la vérification de la case activée du magasin NTAuth par défaut. Le paramètre de clé de Registre AllowNtAuthPolicyBypass permet toujours aux clients de revenir en mode Audit si nécessaire. Cependant, la possibilité de désactiver complètement cette mise à jour de sécurité sera supprimée.

Octobre 2025 : Mode d’application

Les mises à jour publiées en octobre 2025 ou ultérieurement cesseront la prise en charge Microsoft de la clé de registre AllowNtAuthPolicyBypass. À ce stade, tous les certificats doivent être émis par les autorités qui font partie du magasin NTAuth.

Paramètres du Registre et journaux des événements

Informations sur la clé de Registre

La clé de Registre suivante permet d’auditer les scénarios vulnérables, puis d’appliquer la modification une fois les certificats vulnérables traités. La clé de Registre n’est pas ajoutée automatiquement. Si vous devez modifier le comportement, vous devez créer manuellement la clé de Registre et définir la valeur dont vous avez besoin. Notez que le comportement du système d’exploitation lorsque la clé de Registre n’est pas configurée dépend de la phase du déploiement dans laquelle il se trouve.

AllowNtAuthPolicyBypass

Sous-clé de Registre HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Valeur AllowNtAuthPolicyBypass
Type de données REG_DWORD
Données de la valeur 0 Désactive entièrement la modification.
1 Effectue l’événement d’avertissement de case activée et de journal NTAuth indiquant le certificat émis par une autorité qui ne fait pas partie du magasin NTAuth (mode Audit). (Comportement par défaut à partir de la version du 8 avril 2025.)
2 Effectuez la case activée NTAuth et, en cas d’échec, n’autorisez pas l’ouverture de session. Journalisez les événements normaux (existants) pour une défaillance AS-REQ avec un code d’erreur indiquant que la case activée NTAuth a échoué (mode appliqué).
Commentaires Le paramètre de Registre AllowNtAuthPolicyBypass ne doit être configuré que sur les centres de distribution de clés Kerberos Windows qui ont installé les mises à jour Windows publiées en avril 2025 ou après.

Événements d’audit

ID d’événement : 45 | Événement d’audit de vérification du magasin d’authentification NT

Les administrateurs doivent surveiller l’événement suivant ajouté par l’installation des mises à jour Windows publiées le 8 avril 2025 ou après. S’il existe, cela implique qu’un certificat a été émis par une autorité qui ne fait pas partie du magasin NTAuth.

Journal des événements Système de journalisation
Type d’événement Avertissement
Source de l’événement Kerberos-Key-Distribution-Center
ID d’événement 45
Texte de l’événement Le Centre de distribution de clés (KDC) a détecté un certificat client valide mais non chaîné à une racine dans le magasin NTAuth. La prise en charge des certificats qui ne sont pas liés au magasin NTAuth est déconseillée.
La prise en charge du chaînage de certificats vers des magasins non NTAuth est déconseillée et non sécurisée.
Voir https://go.microsoft.com/fwlink/?linkid=2300705 pour en savoir plus.
Utilisateur : <nom d’utilisateur>
Objet du certificat : <Objet> du certificat
Émetteur de certificat : <Émetteur> de certificat
Numéro de série du certificat : <Numéro> de série du certificat
Empreinte du certificat : < CertThumbprint>
Commentaires
  • Les futures mises à jour Windows optimiseront le nombre d’événements 45 enregistrés sur les contrôleurs de domaine protégés par CVE-2025-26647.
  • Les administrateurs peuvent ignorer la journalisation de l’événement 45 Kerberos-Key-Distribution-Center dans les circonstances suivantes :
    • Windows Hello Entreprise (WHfB) les ouvertures de session utilisateur dans lesquelles l’objet et l’émetteur du certificat correspondent au format : <SID/><UID/login.windows.net/< ID> du> client/<UPN> utilisateur
    • Connexions de chiffrement à clé publique machine pour l’authentification initiale (PKINIT) où l’utilisateur est un compte d’ordinateur (terminé par un caractère $ à droite)), l’objet et l’émetteur sont le même ordinateur et le numéro de série est 0 1.

ID d’événement : 21 | Événement d’échec AS-REQ

Après la correction de l’événement 45 Kerberos-Key-Distribution-Center, la journalisation de cet événement hérité générique indique que le certificat client n’est toujours PAS approuvé. Cet événement peut être consigné pour plusieurs raisons, dont l’une est qu’un certificat client valide n’est PAS chaîné à une autorité de certification émettrice dans le magasin NTAuth.

Journal des événements Système de journalisation
Type d’événement Avertissement
Source de l’événement Kerberos-Key-Distribution-Center
ID d’événement 21
Texte de l’événement Le certificat client pour le domaine\nom d’utilisateur> de l’utilisateur n’est< pas valide et a entraîné l’échec de l’ouverture de session par carte à puce.
Contactez l’utilisateur pour plus d’informations sur le certificat qu’il tente d’utiliser pour l’ouverture de session par carte à puce.
Le status de la chaîne était : Chaîne de certification traitée correctement, mais l’un des certificats de l’autorité de certification n’est pas approuvé par le fournisseur de stratégies.
Commentaires
  • Un ID d’événement : 21 qui fait référence à un compte « utilisateur » ou « ordinateur » décrit l’entité de sécurité qui déclenche l’authentification Kerberos.
  • Les ouvertures de session Windows Hello Entreprise (WHfB) font référence à un compte d’utilisateur.
  • Le chiffrement à clé publique machine pour l’authentification initiale (PKINIT) fait référence à un compte d’ordinateur.

Problème connu

Les clients ont signalé des problèmes avec l’ID d’événement : 45 et l’ID d’événement : 21 déclenchés par l’authentification basée sur les certificats à l’aide de certificats auto-signés. Pour plus d’informations, reportez-vous au problème connu documenté sur l’intégrité de la publication de Windows :