Napomena
- Izvorni datum objave: Siječanj 13, 2026
- ID baze znanja: 5073381
Sadržaj članka
- Sažetak
- Preuzmite stvari u svoje ruke
- Tempiranje ažuriranja
- Smjernice za implementaciju
- Postavke registra
- Događaji nadzora
- Najčešća pitanja
- Resursi
- Zapisnik promjena
Sažetak
Ažuriranja sustava Windows objavljena 13. siječnja 2026. i kasnije sadrže zaštite ranjivosti s protokolom za provjeru autentičnosti Kerberos. Ažuriranja sustava Windows rješavaju ranjivost otkrivanja informacija u CVE-2026-20833 koja napadaču može omogućiti dobivanje potvrda o prijavi obavijesti o servisu sa slabim ili naslijeđenim vrstama šifriranja kao što je RC4 za izvođenje izvanmrežnih napada radi oporavka lozinke računa servisa.
Da bi se ublažila ova ranjivost, ažuriranja sustava Windows objavljena 14. travnja 2026. i nakon mijenjaju zadanu vrijednost centra za distribuciju ključeva Kerberos (KDC) za DefaultDomainSupportedEncTypes, osim ako administratori ranije ne omoguće način provođenja. Ažurirani kontrolori domene pokrenuti u načinu provedbe preuzet će podršku za konfiguracije vrste enkripcije AES (Advanced Encryption Standard (AES) samo ako nije navedena eksplicitna konfiguracija. Dodatne informacije potražite u članku Podržane vrste šifriranja Bitne zastavice. Zadana vrijednost za DefaultDomainSupportedEncTypes primjenjuje se ako nema eksplicitne vrijednosti.
Na kontrolerima domene s definiranom vrijednošću registra DefaultDomainSupportedEncTypes te promjene neće funkcionalno utjecati na ponašanje. No događaj nadzora s ID-jem događaja KDCSVC: 205 zabilježit će se u zapisniku događaja sustava ako postojeća konfiguracija DefaultDomainSupportedEncTypes nije sigurna (npr. kada se koristi šifra RC4).
Preuzmite stvari u svoje ruke
Da biste zaštitili okoliš i spriječili prekide u hodu, preporučujemo sljedeće:
- AŽURIRANJE Kontrolori domene Microsoft Active Directory počevši s ažuriranjima sustava Windows objavljenim 13. siječnja 2026. ili kasnije.
- NADZIRITE zapisnik događaja u sustavu za bilo koji od devet događaja nadzora KDCSVC 201 209 > zabilježenih na Windows Server 2012 i novijim domenskim kontrolerima koji identificiraju rizike s omogućivanjem RC4 zaštite.
- UBLAŽAVANJE KDCSVC događaji zabilježeni u zapisniku događaja sustava koji onemogućuju ručno ili programsko omogućivanje RC4 zaštita.
- OMOGUĆI Način provedbe za rješavanje ranjivosti riješenih u dokumentu CVE-2026-20833 u vašem okruženju kada se upozorenja, blokiranja ili događaji pravilnika više ne bilježe.
Napomena
VAŽNO Instaliranjem ažuriranja objavljenih 13. siječnja 2026. ili kasnije NEĆE se po zadanom riješiti slabe točke opisane u dokumentu CVE-2026-20833 za domenske kontrolere servisa Active Directory. Da biste u potpunosti ublažili ranjivost, potrebno je ručno omogućiti način provedbe (opisan u 3. koraku: OMOGUĆI) na svim domenskim kontrolerima. Instalacija Ažuriranja sustava Windows objavljenih u srpnju 2026. i nakon programski će omogućiti fazu provođenja.
Način provedbe automatski će se omogućiti instaliranjem Ažuriranja sustava Windows objavljenih u travnju 2026. ili kasnije na svim domenskim kontrolerima sustava Windows i blokirat će ranjive veze s uređaja koji nisu kompatibilni. Tada nećete moći onemogućiti nadzor, ali ćete se moći vratiti na postavku nadzornog načina. Način nadzora uklonit će se u srpnju 2026., kao što je navedeno u odjeljku Tempiranje ažuriranja , a način provedbe omogućit će se na svim domenskim kontrolerima sustava Windows i blokirat će ranjive veze s uređaja koji nisu kompatibilni.
Ako morate iskoristiti RC4 nakon travnja 2026., preporučujemo da izričito omogućite RC4 unutar bitmaske msds-SupportedEncryptionTypes na servisima koji će morati prihvatiti korištenje RC4.
Tempiranje ažuriranja
13. siječnja 2026. – početna faza implementacije
Početna faza implementacije započinje s ažuriranjima objavljenim 13. siječnja 2026. i nakon te se nastavlja s kasnijim ažuriranjima sustava Windows do faze provođenja . Ova faza služi za upozoravanje korisnika na nova sigurnosna provođenja koja će biti uvedena u drugoj fazi implementacije. Ovo ažuriranje:
- Pruža događaje nadzora koji upozoravaju korisnike na koje bi nadolazeće jačanje sigurnosti moglo negativno utjecati.
- Uvodi podršku za vrijednost registra RC4DefaultDisablementPhase nakon što administrator proaktivno omogući promjenu postavljanjem vrijednosti na 2 na domenskim kontrolerima kada događaji nadzora KDCSVC-a ukazuju na to da je to sigurno.
14. travnja 2026. – Faza provedbe s ručnim vraćanjem
Ovo ažuriranje mijenja zadanu vrijednost DefaultDomainSupportedEncTypes za operacije KDC radi korištenja AES-SHA1 za račune koji nemaju definiran eksplicitni atribut servisa active directory msds-SupportedEncryptionTypes .
Ova faza mijenja zadanu vrijednost za DefaultDomainSupportedEncTypes samo u AES-SHA1: 0x18.
Ova faza omogućuje i ručno konfiguriranje vrijednosti povratka RC4DefaultDisablementPhase do programske provedbe u srpnju 2026.
Srpanj 2026. – faza provedbe
Ažuriranja sustava Windows objavljena u srpnju 2026. ili kasnije uklonit će podršku za potključ registra RC4DefaultDisablementPhase.
Smjernice za implementaciju
Da biste implementirali ažuriranja sustava Windows objavljena 13. siječnja 2026. ili kasnije, slijedite ove korake:
- AŽURIRAJTE kontrolere domene ažuriranjem sustava Windows objavljenim 13. siječnja 2026. ili kasnije.
- NADZIRITE događaje zapisane tijekom početne faze implementacije radi zaštite okruženja.
- PREMJESTITE domenske kontrolere u način provedbe pomoću odjeljka u postavkama registra .
1. korak: AŽURIRANJE
Nakon implementacije ažuriranja sustava Windows objavljenog 13. siječnja 2026. ili kasnije na sve primjenjive servise Windows Active Directory koji se izvode kao domenski kontroler.
- Događaji nadzora pojavit će se u zapisnicima događaja sustava ako kontrolori domene sustava Windows Server 2012 ili noviji primaju zahtjeve za potvrdu o prijavi događaja servisa Kerberos koji zahtijeva korištenje šifre RC4, ali račun servisa ima zadanu konfiguraciju šifriranja.
- Događaj nadzora 205 zabilježit će se u zapisniku događaja sustava ako vaš domenski kontroler ima eksplicitnu konfiguraciju DefaultDomainSupportedEncTypes koja dopušta šifriranje RC4.
2. korak: PRAĆENJE
Ako nakon ažuriranja kontrolera domene ne vidite događaje nadzora dokumentirane u ovom članku, prijeđite u način provedbe tako da promijenite vrijednost registra RC4DefaultDisablementPhase na 2.
Ako postoje događaji nadzora, morat ćete ukloniti ovisnosti RC4 ili izričito konfigurirati atribute računa msds-SupportedEncryptionTypes da podržavaju daljnju upotrebu RC4 nakon ručnog ili automatskog omogućivanja načina provođenja .
Administratorima koji su zainteresirani za popravak upotrebe RC4 šire nego što je objašnjeno u ovom članku, preporučujemo da pregledaju Otkrivanje i popravak upotrebe RC4 u Kerberosu za više informacija.
Napomena
VAŽNO Događaji nadzora povezani s tom promjenom generiraju se samo kada Active Directory ne može izdati potvrde o prijavi usluge AES-SHA1 ili ključeve sesije. Nepostojanje događaja nadzora ne jamči da će nakon ažuriranja u travnju svi uređaji koji nisu Windows uspješno prihvatiti provjeru autentičnosti putem sustava Kerberos. Korisnici bi trebali testirati valjanost interoperabilnosti koja nije povezana sa sustavom Windows prije omogućivanja tog ponašanja u širem smislu.
Treći korak: OMOGUĆIVANJE
Omogućite način provedbe da biste riješili slabe točke CVE-2026-20833 u svom okruženju.
- Ako se od KDC-a zatraži da dostavi potvrdu o prijavi usluge RC4 za račun sa zadanim konfiguracijama, zabilježit će se događaj pogreške.
- Nastavit ćete vidjeti ID događaja: 205 zabilježen za bilo koju nesigurnu konfiguraciju DefaultDomainSupportedEncTypes.
Postavke registra
Nakon instalacije ažuriranja sustava Windows objavljenih 13. siječnja 2026. ili kasnije, sljedeći je ključ registra dostupan za protokol Kerberos.
RC4DefaultDisablementPhase
Taj se ključ registra upotrebljava za vrata implementacije promjena sustava Kerberos. Taj je ključ registra privremen i više se neće čitati nakon datuma navođenja.
| Registarski ključ | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
|---|---|
| Vrsta podataka | REG_DWORD |
| Naziv vrijednosti | RC4DefaultDisablementPhase |
| Podaci vrijednosti |
0 – nema revizije, nema promjene 1 – Događaji upozorenja zabilježit će se pri zadanom korištenju RC4. (zadana 1. faza) 2 – Kerberos će početi uz pretpostavku da RC4 nije omogućen prema zadanim postavkama. (zadana postavka 2. faze) |
| Je li potrebno ponovno pokretanje? | Da |
Događaji nadzora
Nakon instalacije ažuriranja sustava Windows objavljenih 13. siječnja 2026. ili kasnije, sljedeće vrste događaja nadzora KSCSVC-a dodaju se u zapisnik događaja sustava Windows Server 2012 i kasnije se izvode kao kontroler domene.
Sadržaj odjeljka
- ID događaja: 201
- ID događaja: 202
- ID događaja: 203
- ID događaja: 204
- ID događaja: 205
- ID događaja: 206
- ID događaja: 207
- ID događaja: 208
- ID događaja: 209
- Napomena vezana uz implicitnu promjenu u odabiru šifriranja potvrde o prijavi usluge
ID događaja: 201
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | Kdcsvc |
| ID događaja | 201 |
| Tekst događaja | Centar za distribuciju ključeva otkrio <je korištenje naziva> šifri koje neće biti podržano u fazi provođenja jer msds-SupportedEncryptionTypes nije definiran, a klijent podržava samo nesigurne vrste šifriranja. Podaci o računu Naziv vlasnika računa: <Naziv računa> Naziv dodanog područja: <Naziv navedenog područja> msds-SupportedEncryptionTypes: <podržane vrste šifriranja> Dostupne tipke: <Dostupne tipke> Informacije o usluzi: Naziv servisa: <Naziv servisa> ID servisa: <SID servisa> msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom> Dostupni ključevi: <servisni dostupni ključevi> Podaci o kontroleru domene: msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene> DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes> Dostupni ključevi: <Dostupni ključevi za kontroler domene> Podaci o mreži: Adresa klijenta: <IP adresa klijenta> Priključak klijenta: <Priključak klijenta> Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos> Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više. |
| Komentari | ID događaja: 201 zabilježit će se ako:
|
ID događaja: 202
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | Kdcsvc |
| ID događaja | 202 |
| Tekst događaja | Centar za distribuciju ključeva otkrio je <korištenje naziva> šifri koje neće biti podržano u fazi provođenja jer msds-SupportedEncryptionTypes servisa nije definiran, a račun servisa sadrži samo nesigurne ključeve. Podaci o računu Naziv vlasnika računa: <Naziv računa> Naziv dodanog područja: <Naziv navedenog područja> msds-SupportedEncryptionTypes: <podržane vrste šifriranja> Dostupne tipke: <Dostupne tipke> Informacije o usluzi: Naziv servisa: <Naziv servisa> ID servisa: <SID servisa> msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom> Dostupni ključevi: <servisni dostupni ključevi> Podaci o kontroleru domene: msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene> DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes> Dostupni ključevi: <Dostupni ključevi za kontroler domene> Podaci o mreži: Adresa klijenta: <IP adresa klijenta> Priključak klijenta: <Priključak klijenta> Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos> Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više. |
| Komentari | Događaj upozorenja 202 zabilježit će se u sljedećim slučajevima:
|
ID događaja: 203
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | Kdcsvc |
| ID događaja | 203 |
| Tekst događaja | Centar za distribuciju ključeva blokirao je korištenje šifri jer msds-SupportedEncryptionTypes nije definiran, a klijent podržava samo nesigurne vrste šifriranja. Podaci o računu Naziv vlasnika računa: <Naziv računa> Naziv dodanog područja: <Naziv navedenog područja> msds-SupportedEncryptionTypes: <podržane vrste šifriranja> Dostupne tipke: <Dostupne tipke> Informacije o usluzi: Naziv servisa: <Naziv servisa> ID servisa: <SID servisa> msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom> Dostupni ključevi: <servisni dostupni ključevi> Podaci o kontroleru domene: msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene> DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes> Dostupni ključevi: <Dostupni ključevi za kontroler domene> Podaci o mreži: Adresa klijenta: <IP adresa klijenta> Priključak klijenta: <Priključak klijenta> Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos> Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više. |
| Komentari | Događaj pogreške 203 zabilježit će se u sljedećim slučajevima:
|
ID događaja: 204
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | Kdcsvc |
| ID događaja | 204 |
| Tekst događaja | Centar za distribuciju ključeva blokirao je korištenje šifri jer msds-SupportedEncryptionTypes servisa nije definiran, a račun servisa sadrži samo nesigurne ključeve. Podaci o računu Naziv vlasnika računa: <Naziv računa> Naziv dodanog područja: <Naziv navedenog područja> msds-SupportedEncryptionTypes: <podržane vrste šifriranja> Dostupne tipke: <Dostupne tipke> Informacije o usluzi: Naziv servisa: <Naziv servisa> ID servisa: <SID servisa> msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom> Dostupni ključevi: <servisni dostupni ključevi> Podaci o kontroleru domene: msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene> DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes> Dostupni ključevi: <Dostupni ključevi za kontroler domene> Podaci o mreži: Adresa klijenta: <IP adresa klijenta> Priključak klijenta: <Priključak klijenta> Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos> Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više. |
| Komentari | Događaj pogreške 204 zabilježit će se u sljedećim slučajevima:
|
ID događaja: 205
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | Kdcsvc |
| ID događaja | 205 |
| Tekst događaja | Centar za distribuciju ključeva otkrio je omogućivanje eksplicitnih šifri u konfiguraciji pravilnika zadanih vrsta šifriranja podržanih vrsta šifriranja domene. Šifre: <omogućene nesigurne šifre> DefaultDomainSupportedEncTypes: <Konfigurirana vrijednost DefaultDomainSupportedEncTypes> Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više. |
| Komentari | Događaj upozorenja 205 zabilježit će se u sljedećim slučajevima:
|
ID događaja: 206
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | Kdcsvc |
| ID događaja | 206 |
| Tekst događaja | Centar za distribuciju ključa otkrio <je korištenje naziva> šifri koje neće biti podržano u fazi provođenja jer je usluga msds-SupportedEncryptionTypes konfigurirana da podržava samo AES-SHA1, ali klijent ne oglašava AES-SHA1 Podaci o računu Naziv vlasnika računa: <Naziv računa> Naziv dodanog područja: <Naziv navedenog područja> msds-SupportedEncryptionTypes: <podržane vrste šifriranja> Dostupne tipke: <Dostupne tipke> Informacije o usluzi: Naziv servisa: <Naziv servisa> ID servisa: <SID servisa> msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom> Dostupni ključevi: <servisni dostupni ključevi> Podaci o kontroleru domene: msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene> DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes> Dostupni ključevi: <Dostupni ključevi za kontroler domene> Podaci o mreži: Adresa klijenta: <IP adresa klijenta> Priključak klijenta: <Priključak klijenta> Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos> Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više. |
| Komentari | Događaj upozorenja 206 zabilježit će se u sljedećim slučajevima:
|
ID događaja: 207
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | Kdcsvc |
| ID događaja | 207 |
| Tekst događaja | Centar za distribuciju ključeva otkrio je <korištenje naziva> šifre koje neće biti podržano u fazi provođenja jer je usluga msds-SupportedEncryptionTypes konfigurirana tako da podržava samo AES-SHA1, ali račun servisa ne sadrži ključeve AES-SHA1. Podaci o računu Naziv vlasnika računa: <Naziv računa> Naziv dodanog područja: <Naziv navedenog područja> msds-SupportedEncryptionTypes: <podržane vrste šifriranja> Dostupne tipke: <Dostupne tipke> Informacije o usluzi: Naziv servisa: <Naziv servisa> ID servisa: <SID servisa> msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom> Dostupni ključevi: <servisni dostupni ključevi> Podaci o kontroleru domene: msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene> DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes> Dostupni ključevi: <Dostupni ključevi za kontroler domene> Podaci o mreži: Adresa klijenta: <IP adresa klijenta> Priključak klijenta: <Priključak klijenta> Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos> Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više. |
| Komentari | Događaj upozorenja 207 zabilježit će se u sljedećim slučajevima:
|
ID događaja: 208
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | Kdcsvc |
| ID događaja | 208 |
| Tekst događaja | Centar za distribuciju ključa namjerno je odbio korištenje šifri jer je usluga msds-SupportedEncryptionTypes konfigurirana da podržava samo AES-SHA1, ali klijent ne oglašava AES-SHA1 Podaci o računu Naziv vlasnika računa: <Naziv računa> Naziv dodanog područja: <Naziv navedenog područja> msds-SupportedEncryptionTypes: <podržane vrste šifriranja> Dostupne tipke: <Dostupne tipke> Informacije o usluzi: Naziv servisa: <Naziv servisa> ID servisa: <SID servisa> msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom> Dostupni ključevi: <servisni dostupni ključevi> Podaci o kontroleru domene: msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene> DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes> Dostupni ključevi: <Dostupni ključevi za kontroler domene> Podaci o mreži: Adresa klijenta: <IP adresa klijenta> Priključak klijenta: <Priključak klijenta> Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos> Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više. |
| Komentari | Događaj pogreške 208 zabilježit će se u sljedećim slučajevima:
|
ID događaja: 209
| Zapisnik događaja | Sustav |
|---|---|
| Vrsta događaja | Upozorenje |
| Izvor događaja | Kdcsvc |
| ID događaja | 209 |
| Tekst događaja | Centar za distribuciju ključeva namjerno je odbio korištenje šifri jer je usluga msds-SupportedEncryptionTypes konfigurirana da podržava samo AES-SHA1, ali račun servisa ne sadrži ključeve AES-SHA1 Podaci o računu Naziv vlasnika računa: <Naziv računa> Naziv dodanog područja: <Naziv navedenog područja> msds-SupportedEncryptionTypes: <podržane vrste šifriranja> Dostupne tipke: <Dostupne tipke> Informacije o usluzi: Naziv servisa: <Naziv servisa> ID servisa: <SID servisa> msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom> Dostupni ključevi: <servisni dostupni ključevi> Podaci o kontroleru domene: msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene> DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes> Dostupni ključevi: <Dostupni ključevi za kontroler domene> Podaci o mreži: Adresa klijenta: <IP adresa klijenta> Priključak klijenta: <Priključak klijenta> Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos> Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više. |
| Komentari | Događaj pogreške 209 zabilježit će se u sljedećim slučajevima:
|
Napomena
Što se tiče implicitne promjene u odabiru šifriranja potvrde o prijavi usluge, Microsoft ima ograničen uvid u razloge zbog kojih uređaji koji nisu sa sustavom Windows možda neće moći prihvatiti provjeru autentičnosti putem protokola Kerberos nakon što KDC-ovi primijene ažuriranje iz travnja i prijeđu na zadano ponašanje AES-SHA1 kada nije određeno. Predlažemo da provjerite valjanost tih promjena testiranjem u vlastitom okruženju prije omogućivanja takvog ponašanja na široj razini.
Najčešće mjesto gdje će se to naići su uređaji koji koriste kartice za tipke Kerberos. Ako je kartica ključa Kerberos izvezena samo s ključevima RC4, ali ciljni račun servisa ima ključeve AES-SHA1 i nema definirane vrste msds-SupportedEncryptionTypes, postoji mogućnost pogreške provjere autentičnosti navedenog servisa. To će se najvjerojatnije manifestirati u obliku neuspjele provjere autentičnosti s ciljnog servisa, a ne iz KDC-a.
Naša je primarna preporuka da radite s dobavljačem uređaja koji nema sustav Windows. Općenito, neuspjeh prihvaćanja provjere autentičnosti Kerberos na uređajima koji nemaju sustav Windows nije jedinstven za promjene iz travnja i može biti posljedica ograničenja specifičnih za uređaj ili implementaciju.
Ako se nakon te promjene primijete problemi s provjerom autentičnosti putem protokola Kerberos na uređajima koji nemaju sustav Windows, a popravak dobavljača nije izvediv, naše su preporuke sljedeće:
- Na zahvaćenom računu servisa eksplicitno definirajte msDS-SupportedEncryptionTypes kako biste uključili RC4 s ključevima AES sesije (0x24).
- Ako to nije izvedivo, kao posljednje rješenje ručno konfigurirajte vrijednost registra DefaultDomainSupportedEncTypes na svim relevantnim KDC-ovima tako da uključuje RC4 s ključevima sesije AES-SHA1 (0x24). Imajte na umu da time svi računi u domeni ostaju ranjivi na CVE-2026-20833.
Važno je imati na umu da je ta konfiguracija nesigurna i naša je dugoročna preporuka migrirati uređaje koji nisu Windows na verzije koje podržavaju AES-SHA1 šifriranje potvrda za provjeru autentičnosti Kerberos.
Najčešća pitanja
P1: Na koji način se ta promjena primjenjuje na domene koje imaju KDC-ove drugih proizvođača?
Ova promjena povećanja utječe samo na kontrolere domene sustava Windows. To ne utječe na pouzdanost protokola Kerberos i tijek preporuka s drugim kontrolorima domene sustava Windows ili KDC-ovima trećih strana.
P2: Na koji način se ta promjena primjenjuje na domene koje imaju uređaje koji nisu u sustavu Windows?
Uređaji drugih proizvođača koji ne mogu obraditi AES-SHA1 šifriranje već bi trebali biti izričito konfigurirani tako da dopuštaju RC4 šifriranje. Servisi koji ne mogu obraditi potvrde za provjeru autentičnosti AES-SHA1 moraju biti fiksno ili eksplicitno konfigurirani u aktivnom sustavu Active Diretory da bi se omogućilo RC4 šifriranje, kao što je gore navedeno. Temeljito provjerite valjanost ovih promjena.
P3: Hoće li Microsoft ukloniti mogućnost konfiguriranja DefaultDomainSupportedEncTypes?
Ne. Evidentirat ćemo događaje upozorenja za nesigurne konfiguracije za DefaultDomainSupportedEncTypes. Uz to, poštivat ćemo sve konfiguracije koje je izričito postavio administrator.
Resursi
- KB5020805: Kako upravljati promjenama protokola Kerberos koje se odnose na CVE-2022-37967
- KB5021131: Kako upravljati promjenama protokola Kerberos koje se odnose na CVE-2022-37966
- Podržane vrste šifriranja Bit Flags
Zapisnik promjena
| Promjena datuma | Opis izmjene |
|---|---|
| 14. travnja 2026. |
|
| Travnja 7, 2026 |
|
| Ožujak 16, 2026 |
|
| Veljače 10, 2026 |
|