Kako upravljati Kerberos KDC korištenjem RC4 za promjene izdavanja potvrda o prijavi servisnog računa povezane s CVE-2026-20833

Primjenjuje se na
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Napomena

  • Izvorni datum objave: Siječanj 13, 2026
  • ID baze znanja: 5073381

Sadržaj članka

Sažetak

Ažuriranja sustava Windows objavljena 13. siječnja 2026. i kasnije sadrže zaštite ranjivosti s protokolom za provjeru autentičnosti Kerberos. Ažuriranja sustava Windows rješavaju ranjivost otkrivanja informacija u CVE-2026-20833 koja napadaču može omogućiti dobivanje potvrda o prijavi obavijesti o servisu sa slabim ili naslijeđenim vrstama šifriranja kao što je RC4 za izvođenje izvanmrežnih napada radi oporavka lozinke računa servisa.

Da bi se ublažila ova ranjivost, ažuriranja sustava Windows objavljena 14. travnja 2026. i nakon mijenjaju zadanu vrijednost centra za distribuciju ključeva Kerberos (KDC) za DefaultDomainSupportedEncTypes, osim ako administratori ranije ne omoguće način provođenja. Ažurirani kontrolori domene pokrenuti u načinu provedbe preuzet će podršku za konfiguracije vrste enkripcije AES (Advanced Encryption Standard (AES) samo ako nije navedena eksplicitna konfiguracija. Dodatne informacije potražite u članku Podržane vrste šifriranja Bitne zastavice. Zadana vrijednost za DefaultDomainSupportedEncTypes primjenjuje se ako nema eksplicitne vrijednosti.

Na kontrolerima domene s definiranom vrijednošću registra DefaultDomainSupportedEncTypes te promjene neće funkcionalno utjecati na ponašanje. No događaj nadzora s ID-jem događaja KDCSVC: 205 zabilježit će se u zapisniku događaja sustava ako postojeća konfiguracija DefaultDomainSupportedEncTypes nije sigurna (npr. kada se koristi šifra RC4).

Povratak na vrh

Preuzmite stvari u svoje ruke

Da biste zaštitili okoliš i spriječili prekide u hodu, preporučujemo sljedeće:

  • AŽURIRANJE Kontrolori domene Microsoft Active Directory počevši s ažuriranjima sustava Windows objavljenim 13. siječnja 2026. ili kasnije.
  • NADZIRITE zapisnik događaja u sustavu za bilo koji od devet događaja nadzora KDCSVC 201 209 > zabilježenih na Windows Server 2012 i novijim domenskim kontrolerima koji identificiraju rizike s omogućivanjem RC4 zaštite.
  • UBLAŽAVANJE KDCSVC događaji zabilježeni u zapisniku događaja sustava koji onemogućuju ručno ili programsko omogućivanje RC4 zaštita.
  • OMOGUĆI Način provedbe za rješavanje ranjivosti riješenih u dokumentu CVE-2026-20833 u vašem okruženju kada se upozorenja, blokiranja ili događaji pravilnika više ne bilježe.

Napomena

VAŽNO Instaliranjem ažuriranja objavljenih 13. siječnja 2026. ili kasnije NEĆE se po zadanom riješiti slabe točke opisane u dokumentu CVE-2026-20833 za domenske kontrolere servisa Active Directory. Da biste u potpunosti ublažili ranjivost, potrebno je ručno omogućiti način provedbe (opisan u 3. koraku: OMOGUĆI) na svim domenskim kontrolerima. Instalacija Ažuriranja sustava Windows objavljenih u srpnju 2026. i nakon programski će omogućiti fazu provođenja.

Način provedbe automatski će se omogućiti instaliranjem Ažuriranja sustava Windows objavljenih u travnju 2026. ili kasnije na svim domenskim kontrolerima sustava Windows i blokirat će ranjive veze s uređaja koji nisu kompatibilni.  Tada nećete moći onemogućiti nadzor, ali ćete se moći vratiti na postavku nadzornog načina. Način nadzora uklonit će se u srpnju 2026., kao što je navedeno u odjeljku Tempiranje ažuriranja , a način provedbe omogućit će se na svim domenskim kontrolerima sustava Windows i blokirat će ranjive veze s uređaja koji nisu kompatibilni.

Ako morate iskoristiti RC4 nakon travnja 2026., preporučujemo da izričito omogućite RC4 unutar bitmaske msds-SupportedEncryptionTypes na servisima koji će morati prihvatiti korištenje RC4.

Povratak na vrh

Tempiranje ažuriranja

13. siječnja 2026. – početna faza implementacije

Početna faza implementacije započinje s ažuriranjima objavljenim 13. siječnja 2026. i nakon te se nastavlja s kasnijim ažuriranjima sustava Windows do faze provođenja . Ova faza služi za upozoravanje korisnika na nova sigurnosna provođenja koja će biti uvedena u drugoj fazi implementacije. Ovo ažuriranje:

  • Pruža događaje nadzora koji upozoravaju korisnike na koje bi nadolazeće jačanje sigurnosti moglo negativno utjecati.
  • Uvodi podršku za vrijednost registra RC4DefaultDisablementPhase nakon što administrator proaktivno omogući promjenu postavljanjem vrijednosti na 2 na domenskim kontrolerima kada događaji nadzora KDCSVC-a ukazuju na to da je to sigurno.

14. travnja 2026. – Faza provedbe s ručnim vraćanjem

Ovo ažuriranje mijenja zadanu vrijednost DefaultDomainSupportedEncTypes za operacije KDC radi korištenja AES-SHA1 za račune koji nemaju definiran eksplicitni atribut servisa active directory msds-SupportedEncryptionTypes .

Ova faza mijenja zadanu vrijednost za DefaultDomainSupportedEncTypes samo u AES-SHA1: 0x18.

Ova faza omogućuje i ručno konfiguriranje vrijednosti povratka RC4DefaultDisablementPhase do programske provedbe u srpnju 2026.

Srpanj 2026. – faza provedbe

Ažuriranja sustava Windows objavljena u srpnju 2026. ili kasnije uklonit će podršku za potključ registra RC4DefaultDisablementPhase.

Povratak na vrh

Smjernice za implementaciju

Da biste implementirali ažuriranja sustava Windows objavljena 13. siječnja 2026. ili kasnije, slijedite ove korake:

  1. AŽURIRAJTE kontrolere domene ažuriranjem sustava Windows objavljenim 13. siječnja 2026. ili kasnije.
  2. NADZIRITE događaje zapisane tijekom početne faze implementacije radi zaštite okruženja.
  3. PREMJESTITE domenske kontrolere u način provedbe pomoću odjeljka u postavkama registra .

1. korak: AŽURIRANJE

Nakon implementacije ažuriranja sustava Windows objavljenog 13. siječnja 2026. ili kasnije na sve primjenjive servise Windows Active Directory koji se izvode kao domenski kontroler.

  • Događaji nadzora pojavit će se u zapisnicima događaja sustava ako kontrolori domene sustava Windows Server 2012 ili noviji primaju zahtjeve za potvrdu o prijavi događaja servisa Kerberos koji zahtijeva korištenje šifre RC4, ali račun servisa ima zadanu konfiguraciju šifriranja.
  • Događaj nadzora 205 zabilježit će se u zapisniku događaja sustava ako vaš domenski kontroler ima eksplicitnu konfiguraciju DefaultDomainSupportedEncTypes koja dopušta šifriranje RC4.

2. korak: PRAĆENJE

Ako nakon ažuriranja kontrolera domene ne vidite događaje nadzora dokumentirane u ovom članku, prijeđite u način provedbe tako da promijenite vrijednost registra RC4DefaultDisablementPhase na 2.

Ako postoje događaji nadzora, morat ćete ukloniti ovisnosti RC4 ili izričito konfigurirati atribute računa msds-SupportedEncryptionTypes da podržavaju daljnju upotrebu RC4 nakon ručnog ili automatskog omogućivanja načina provođenja .

Administratorima koji su zainteresirani za popravak upotrebe RC4 šire nego što je objašnjeno u ovom članku, preporučujemo da pregledaju Otkrivanje i popravak upotrebe RC4 u Kerberosu za više informacija.

Napomena

VAŽNO Događaji nadzora povezani s tom promjenom generiraju se samo kada Active Directory ne može izdati potvrde o prijavi usluge AES-SHA1 ili ključeve sesije. Nepostojanje događaja nadzora ne jamči da će nakon ažuriranja u travnju svi uređaji koji nisu Windows uspješno prihvatiti provjeru autentičnosti putem sustava Kerberos. Korisnici bi trebali testirati valjanost interoperabilnosti koja nije povezana sa sustavom Windows prije omogućivanja tog ponašanja u širem smislu.

Treći korak: OMOGUĆIVANJE

Omogućite način provedbe da biste riješili slabe točke CVE-2026-20833 u svom okruženju.

  • Ako se od KDC-a zatraži da dostavi potvrdu o prijavi usluge RC4 za račun sa zadanim konfiguracijama, zabilježit će se događaj pogreške.
  • Nastavit ćete vidjeti ID događaja: 205 zabilježen za bilo koju nesigurnu konfiguraciju DefaultDomainSupportedEncTypes.

Povratak na vrh

Postavke registra

Nakon instalacije ažuriranja sustava Windows objavljenih 13. siječnja 2026. ili kasnije, sljedeći je ključ registra dostupan za protokol Kerberos.

RC4DefaultDisablementPhase

Taj se ključ registra upotrebljava za vrata implementacije promjena sustava Kerberos. Taj je ključ registra privremen i više se neće čitati nakon datuma navođenja.

Registarski ključ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Vrsta podataka REG_DWORD
Naziv vrijednosti RC4DefaultDisablementPhase
Podaci vrijednosti 0 – nema revizije, nema promjene
1 – Događaji upozorenja zabilježit će se pri zadanom korištenju RC4. (zadana 1. faza)
2 – Kerberos će početi uz pretpostavku da RC4 nije omogućen prema zadanim postavkama. (zadana postavka 2. faze)
Je li potrebno ponovno pokretanje? Da

Povratak na vrh

Događaji nadzora

Nakon instalacije ažuriranja sustava Windows objavljenih 13. siječnja 2026. ili kasnije, sljedeće vrste događaja nadzora KSCSVC-a dodaju se u zapisnik događaja sustava Windows Server 2012 i kasnije se izvode kao kontroler domene.

Sadržaj odjeljka

Povratak na vrh

ID događaja: 201

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja Kdcsvc
ID događaja 201
Tekst događaja Centar za distribuciju ključeva otkrio <je korištenje naziva> šifri koje neće biti podržano u fazi provođenja jer msds-SupportedEncryptionTypes nije definiran, a klijent podržava samo nesigurne vrste šifriranja.
Podaci o računu
Naziv vlasnika računa: <Naziv računa>
Naziv dodanog područja: <Naziv navedenog područja>
msds-SupportedEncryptionTypes: <podržane vrste šifriranja>
Dostupne tipke: <Dostupne tipke>
Informacije o usluzi:
Naziv servisa: <Naziv servisa>
ID servisa: <SID servisa>
msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom>
Dostupni ključevi: <servisni dostupni ključevi>
Podaci o kontroleru domene:
msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene>
DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes>
Dostupni ključevi: <Dostupni ključevi za kontroler domene>
Podaci o mreži:
Adresa klijenta: <IP adresa klijenta>
Priključak klijenta: <Priključak klijenta>
Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos>
Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više.
Komentari ID događaja: 201 zabilježit će se ako:
  • Klijent reklamira samo RC4 kao oglašene etipove
  • Ciljni servis NEMA definiran MSDS-SET
  • Domenski kontroler NEMA definiran DDSET
  • Vrijednost registra RC4DefaultDisablementPhase postavljena je na 1
  • Upozorenje Događaj 201 prelazi u događaj pogreške 203 u načinu provedbe
  • Taj se događaj bilježi po zahtjevu
  • Upozorenje: Događaj 201 NE bilježi se ako je DefaultDomainSupportedEncTypes ručno definiran

natrag na nadzorne događaje

ID događaja: 202

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja Kdcsvc
ID događaja 202
Tekst događaja Centar za distribuciju ključeva otkrio je <korištenje naziva> šifri koje neće biti podržano u fazi provođenja jer msds-SupportedEncryptionTypes servisa nije definiran, a račun servisa sadrži samo nesigurne ključeve.
Podaci o računu
Naziv vlasnika računa: <Naziv računa>
Naziv dodanog područja: <Naziv navedenog područja>
msds-SupportedEncryptionTypes: <podržane vrste šifriranja>
Dostupne tipke: <Dostupne tipke>
Informacije o usluzi:
Naziv servisa: <Naziv servisa>
ID servisa: <SID servisa>
msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom>
Dostupni ključevi: <servisni dostupni ključevi>
Podaci o kontroleru domene:
msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene>
DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes>
Dostupni ključevi: <Dostupni ključevi za kontroler domene>
Podaci o mreži:
Adresa klijenta: <IP adresa klijenta>
Priključak klijenta: <Priključak klijenta>
Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos>
Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više.
Komentari Događaj upozorenja 202 zabilježit će se u sljedećim slučajevima:
  • Ciljni servis ne sadrži AES ključeve
  • Ciljni servis NEMA definiran MSDS-SET
  • Domenski kontroler NEMA definiran DDSET
  • Vrijednost registra RC4DefaultDisablementPhase postavljena je na 1
  • Događaj pogreške 202 prelazi u pogrešku 204 u načinu provedbe
  • Događaj upozorenja 202 bilježi se za jedan zahtjev
  • Upozorenje: Događaj 202 NE bilježi se ako je DefaultDomainSupportedEncTypes ručno definiran

natrag na nadzorne događaje

ID događaja: 203

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja Kdcsvc
ID događaja 203
Tekst događaja Centar za distribuciju ključeva blokirao je korištenje šifri jer msds-SupportedEncryptionTypes nije definiran, a klijent podržava samo nesigurne vrste šifriranja.
Podaci o računu
Naziv vlasnika računa: <Naziv računa>
Naziv dodanog područja: <Naziv navedenog područja>
msds-SupportedEncryptionTypes: <podržane vrste šifriranja>
Dostupne tipke: <Dostupne tipke>
Informacije o usluzi:
Naziv servisa: <Naziv servisa>
ID servisa: <SID servisa>
msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom>
Dostupni ključevi: <servisni dostupni ključevi>
Podaci o kontroleru domene:
msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene>
DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes>
Dostupni ključevi: <Dostupni ključevi za kontroler domene>
Podaci o mreži:
Adresa klijenta: <IP adresa klijenta>
Priključak klijenta: <Priključak klijenta>
Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos>
Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više.
Komentari Događaj pogreške 203 zabilježit će se u sljedećim slučajevima:
  • Klijent reklamira samo RC4 kao oglašene etipove
  • Ciljni servis NEMA definiran MSDS-SET
  • Domenski kontroler NEMA definiran DDSET
  • Vrijednost registra RC4DefaultDisablementPhase postavljena je na 2
  • Na zahtjev

natrag na nadzorne događaje

ID događaja: 204

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja Kdcsvc
ID događaja 204
Tekst događaja Centar za distribuciju ključeva blokirao je korištenje šifri jer msds-SupportedEncryptionTypes servisa nije definiran, a račun servisa sadrži samo nesigurne ključeve.
Podaci o računu
Naziv vlasnika računa: <Naziv računa>
Naziv dodanog područja: <Naziv navedenog područja>
msds-SupportedEncryptionTypes: <podržane vrste šifriranja>
Dostupne tipke: <Dostupne tipke>
Informacije o usluzi:
Naziv servisa: <Naziv servisa>
ID servisa: <SID servisa>
msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom>
Dostupni ključevi: <servisni dostupni ključevi>
Podaci o kontroleru domene:
msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene>
DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes>
Dostupni ključevi: <Dostupni ključevi za kontroler domene>
Podaci o mreži:
Adresa klijenta: <IP adresa klijenta>
Priključak klijenta: <Priključak klijenta>
Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos>
Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više.
Komentari Događaj pogreške 204 zabilježit će se u sljedećim slučajevima:
  • Ciljni servis ne sadrži AES ključeve
  • Ciljni servis NEMA definiran MSDS-SET
  • Domenski kontroler NEMA definiran DDSET
  • Vrijednost registra RC4DefaultDisablementPhase postavljena je na 2
  • Na zahtjev

natrag na nadzorne događaje

ID događaja: 205

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja Kdcsvc
ID događaja 205
Tekst događaja Centar za distribuciju ključeva otkrio je omogućivanje eksplicitnih šifri u konfiguraciji pravilnika zadanih vrsta šifriranja podržanih vrsta šifriranja domene.
Šifre: <omogućene nesigurne šifre>
DefaultDomainSupportedEncTypes: <Konfigurirana vrijednost DefaultDomainSupportedEncTypes>
Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više.
Komentari Događaj upozorenja 205 zabilježit će se u sljedećim slučajevima:
  • Domenski kontroler IMA DDSET definiran tako da obuhvaća sve osim AES-SHA1.
  • Vrijednost registra RC4DefaultDisablementPhase postavljena je na 1, 2
  • To se NIKAD neće pretvoriti u pogrešku
  • Svrha je obavijestiti korisnika o nesigurnom ponašanju koje nećemo mijenjati
  • Zapisuje se svaki put na početku KDCSVC-a

natrag na nadzorne događaje

ID događaja: 206

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja Kdcsvc
ID događaja 206
Tekst događaja Centar za distribuciju ključa otkrio <je korištenje naziva> šifri koje neće biti podržano u fazi provođenja jer je usluga msds-SupportedEncryptionTypes konfigurirana da podržava samo AES-SHA1, ali klijent ne oglašava AES-SHA1
Podaci o računu
Naziv vlasnika računa: <Naziv računa>
Naziv dodanog područja: <Naziv navedenog područja>
msds-SupportedEncryptionTypes: <podržane vrste šifriranja>
Dostupne tipke: <Dostupne tipke>
Informacije o usluzi:
Naziv servisa: <Naziv servisa>
ID servisa: <SID servisa>
msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom>
Dostupni ključevi: <servisni dostupni ključevi>
Podaci o kontroleru domene:
msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene>
DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes>
Dostupni ključevi: <Dostupni ključevi za kontroler domene>
Podaci o mreži:
Adresa klijenta: <IP adresa klijenta>
Priključak klijenta: <Priključak klijenta>
Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos>
Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više.
Komentari Događaj upozorenja 206 zabilježit će se u sljedećim slučajevima:
  • Klijent reklamira samo RC4 kao oglašene etipove
  • Dogodit će se nešto od sljedećeg:
    • Ciljni servis SADRŽI msds-SET definiran samo na AES-SHA1
    • Domenski kontroler IMA DDSET definiran samo na AES-SHA1
  • Vrijednost registra RC4DefaultDisablementPhase postavljena je na 1
  • Događaj upozorenja 2016 prelazi na događaj pogreške 2018 u načinu provedbe
  • Prijava na temelju svakog zahtjeva

natrag na nadzorne događaje

ID događaja: 207

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja Kdcsvc
ID događaja 207
Tekst događaja Centar za distribuciju ključeva otkrio je <korištenje naziva> šifre koje neće biti podržano u fazi provođenja jer je usluga msds-SupportedEncryptionTypes konfigurirana tako da podržava samo AES-SHA1, ali račun servisa ne sadrži ključeve AES-SHA1.
Podaci o računu
Naziv vlasnika računa: <Naziv računa>
Naziv dodanog područja: <Naziv navedenog područja>
msds-SupportedEncryptionTypes: <podržane vrste šifriranja>
Dostupne tipke: <Dostupne tipke>
Informacije o usluzi:
Naziv servisa: <Naziv servisa>
ID servisa: <SID servisa>
msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom>
Dostupni ključevi: <servisni dostupni ključevi>
Podaci o kontroleru domene:
msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene>
DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes>
Dostupni ključevi: <Dostupni ključevi za kontroler domene>
Podaci o mreži:
Adresa klijenta: <IP adresa klijenta>
Priključak klijenta: <Priključak klijenta>
Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos>
Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više.
Komentari Događaj upozorenja 207 zabilježit će se u sljedećim slučajevima:
  • Ciljni servis ne sadrži AES ključeve
  • Dogodit će se nešto od sljedećeg:
    • Ciljni servis SADRŽI msds-SET definiran samo na AES-SHA1
    • Domenski kontroler IMA DDSET definiran samo na AES-SHA1
  • Vrijednost registra RC4DefaultDisablementPhase postavljena je na 1
  • To će se pretvoriti u 209 (pogreška) u načinu provedbe
  • Na zahtjev

natrag na nadzorne događaje

ID događaja: 208

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja Kdcsvc
ID događaja 208
Tekst događaja Centar za distribuciju ključa namjerno je odbio korištenje šifri jer je usluga msds-SupportedEncryptionTypes konfigurirana da podržava samo AES-SHA1, ali klijent ne oglašava AES-SHA1
Podaci o računu
Naziv vlasnika računa: <Naziv računa>
Naziv dodanog područja: <Naziv navedenog područja>
msds-SupportedEncryptionTypes: <podržane vrste šifriranja>
Dostupne tipke: <Dostupne tipke>
Informacije o usluzi:
Naziv servisa: <Naziv servisa>
ID servisa: <SID servisa>
msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom>
Dostupni ključevi: <servisni dostupni ključevi>
Podaci o kontroleru domene:
msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene>
DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes>
Dostupni ključevi: <Dostupni ključevi za kontroler domene>
Podaci o mreži:
Adresa klijenta: <IP adresa klijenta>
Priključak klijenta: <Priključak klijenta>
Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos>
Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više.
Komentari Događaj pogreške 208 zabilježit će se u sljedećim slučajevima:
  • Klijent reklamira samo RC4 kao oglašene etipove
  • Dogodit će se sljedeće:
    • Ciljni servis SADRŽI msds-SET definiran samo na AES-SHA1
    • Domenski kontroler IMA DDSET definiran samo na AES-SHA1
  • Vrijednost registra RC4DefaultDisablementPhase postavljena je na 2
  • Na zahtjev

natrag na nadzorne događaje

ID događaja: 209

Zapisnik događaja Sustav
Vrsta događaja Upozorenje
Izvor događaja Kdcsvc
ID događaja 209
Tekst događaja Centar za distribuciju ključeva namjerno je odbio korištenje šifri jer je usluga msds-SupportedEncryptionTypes konfigurirana da podržava samo AES-SHA1, ali račun servisa ne sadrži ključeve AES-SHA1
Podaci o računu
Naziv vlasnika računa: <Naziv računa>
Naziv dodanog područja: <Naziv navedenog područja>
msds-SupportedEncryptionTypes: <podržane vrste šifriranja>
Dostupne tipke: <Dostupne tipke>
Informacije o usluzi:
Naziv servisa: <Naziv servisa>
ID servisa: <SID servisa>
msds-SupportedEncryptionTypes: <Vrste šifriranja podržane servisom>
Dostupni ključevi: <servisni dostupni ključevi>
Podaci o kontroleru domene:
msds-SupportedEncryptionTypes: <Vrste šifriranja koje podržava kontroler domene>
DefaultDomainSupportedEncTypes: <Vrijednost DefaultDomainSupportedEncTypes>
Dostupni ključevi: <Dostupni ključevi za kontroler domene>
Podaci o mreži:
Adresa klijenta: <IP adresa klijenta>
Priključak klijenta: <Priključak klijenta>
Oglašeni tipovi: <Oglašene vrste šifriranja Kerberos>
Pogledajte https://go.microsoft.com/fwlink/?linkid=2344614 da biste saznali više.
Komentari Događaj pogreške 209 zabilježit će se u sljedećim slučajevima:
  • Ciljni servis ne sadrži AES ključeve
  • Dogodit će se nešto od sljedećeg:
    • Ciljni servis SADRŽI msds-SET definiran samo na AES-SHA1
    • Domenski kontroler IMA DDSET definiran samo na AES-SHA1
  • Vrijednost registra RC4DefaultDisablementPhase postavljena je na 2
  • Na zahtjev

natrag na nadzorne događaje

Napomena

Što se tiče implicitne promjene u odabiru šifriranja potvrde o prijavi usluge, Microsoft ima ograničen uvid u razloge zbog kojih uređaji koji nisu sa sustavom Windows možda neće moći prihvatiti provjeru autentičnosti putem protokola Kerberos nakon što KDC-ovi primijene ažuriranje iz travnja i prijeđu na zadano ponašanje AES-SHA1 kada nije određeno. Predlažemo da provjerite valjanost tih promjena testiranjem u vlastitom okruženju prije omogućivanja takvog ponašanja na široj razini.

Najčešće mjesto gdje će se to naići su uređaji koji koriste kartice za tipke Kerberos. Ako je kartica ključa Kerberos izvezena samo s ključevima RC4, ali ciljni račun servisa ima ključeve AES-SHA1 i nema definirane vrste msds-SupportedEncryptionTypes, postoji mogućnost pogreške provjere autentičnosti navedenog servisa. To će se najvjerojatnije manifestirati u obliku neuspjele provjere autentičnosti s ciljnog servisa, a ne iz KDC-a.

Naša je primarna preporuka da radite s dobavljačem uređaja koji nema sustav Windows. Općenito, neuspjeh prihvaćanja provjere autentičnosti Kerberos na uređajima koji nemaju sustav Windows nije jedinstven za promjene iz travnja i može biti posljedica ograničenja specifičnih za uređaj ili implementaciju.

Ako se nakon te promjene primijete problemi s provjerom autentičnosti putem protokola Kerberos na uređajima koji nemaju sustav Windows, a popravak dobavljača nije izvediv, naše su preporuke sljedeće:

  • Na zahvaćenom računu servisa eksplicitno definirajte msDS-SupportedEncryptionTypes kako biste uključili RC4 s ključevima AES sesije (0x24).
  • Ako to nije izvedivo, kao posljednje rješenje ručno konfigurirajte vrijednost registra DefaultDomainSupportedEncTypes na svim relevantnim KDC-ovima tako da uključuje RC4 s ključevima sesije AES-SHA1 (0x24). Imajte na umu da time svi računi u domeni ostaju ranjivi na CVE-2026-20833.

Važno je imati na umu da je ta konfiguracija nesigurna i naša je dugoročna preporuka migrirati uređaje koji nisu Windows na verzije koje podržavaju AES-SHA1 šifriranje potvrda za provjeru autentičnosti Kerberos.

natrag na nadzorne događaje

Najčešća pitanja

P1: Na koji način se ta promjena primjenjuje na domene koje imaju KDC-ove drugih proizvođača?

Ova promjena povećanja utječe samo na kontrolere domene sustava Windows. To ne utječe na pouzdanost protokola Kerberos i tijek preporuka s drugim kontrolorima domene sustava Windows ili KDC-ovima trećih strana.

P2: Na koji način se ta promjena primjenjuje na domene koje imaju uređaje koji nisu u sustavu Windows?

Uređaji drugih proizvođača koji ne mogu obraditi AES-SHA1 šifriranje već bi trebali biti izričito konfigurirani tako da dopuštaju RC4 šifriranje. Servisi koji ne mogu obraditi potvrde za provjeru autentičnosti AES-SHA1 moraju biti fiksno ili eksplicitno konfigurirani u aktivnom sustavu Active Diretory da bi se omogućilo RC4 šifriranje, kao što je gore navedeno. Temeljito provjerite valjanost ovih promjena.

P3: Hoće li Microsoft ukloniti mogućnost konfiguriranja DefaultDomainSupportedEncTypes?

Ne. Evidentirat ćemo događaje upozorenja za nesigurne konfiguracije za DefaultDomainSupportedEncTypes. Uz to, poštivat ćemo sve konfiguracije koje je izričito postavio administrator.

Povratak na vrh

Resursi

Povratak na vrh

Zapisnik promjena

Promjena datuma Opis izmjene
14. travnja 2026.
  • Ažuriran je datum za travanj 2026. kako bi odražavao stvarni datum izdanja za "Faza provedbe s ručnim vraćanjem".
  • Definiran je Kerberos KDC u prvoj rečenici drugog odlomka odjeljka "Sažetak".

    Pošiljatelj: Da bi se ublažila ta ranjivost, zadana vrijednost DefaultDomainSupportedEncTypes mijenja se u Ažuriranja sustava Windows objavljena 14. travnja 2026. i kasnije ili administratori koji su rano omogućili način provođenja.

    Primatelj: Da bi se ublažila ova ranjivost, ažuriranja sustava Windows objavljena 14. travnja 2026. i nakon mijenjaju zadanu vrijednost centra za distribuciju ključeva Kerberos (KDC) za DefaultDomainSupportedEncTypes, osim ako administratori ranije ne omoguće način provođenja.
Travnja 7, 2026
  • Promijenjena je preformulacija drugog odlomka u odjeljku "Sažetak" radi jasnoće.
  • Stavite VAŽNU napomenu u odjeljak "Korak 2: MONITOR" kako biste istaknuli njezinu važnost. Obratite pažnju na VAŽNU napomenu.
  • Dodan je novi drugi odlomak u bilješku iznad odjeljka s najčešćim pitanjima.
Ožujak 16, 2026
  • Promijenjena formulacija radi jasnoće "Korak 2: MONITOR" u odjeljku "Smjernice za implementaciju".
  • Preformuliran je radi jasnoće odgovor na pitanje "Kako ova promjena stupa u interakciju s domenama koje nisu uređaji domene sustava Windows?" Pitanje s najčešćim pitanjima. Dodana je posebna napomena o tome kako te promjene mogu utjecati na servise koji nisu Windows.
Veljače 10, 2026
  • Dodana je veza na dokumentaciju o pojavljivanjima DefaultDomainSupportedEncTypes.
  • Ispravljen je tekst druge grafičke oznake u odjeljku "Korak 3: Omogućivanje".

    Pošiljatelj: Uvodi vrijednost registra RC4DefaultDisablementPhase radi proaktivnog omogućivanja promjene postavljanjem vrijednosti na 2 na domenskim kontrolerima kada događaji nadzora KDCSVC-a ukazuju na to da je to sigurno.

    Primatelj: Uvodi podršku za vrijednost registra RC4DefaultDisablementPhase nakon što administrator proaktivno omogući promjenu postavljanjem vrijednosti na 2 na domenskim kontrolerima kada događaji nadzora KDCSVC-a ukazuju na to da je to sigurno.
  • Ispod važne napomene u odjeljku "Poduzimanje radnji" izmijenjena je prva rečenica odlomka tako da približno označava kada će način provedbe biti omogućen.

    Pošiljatelj: Od travnja 2026. način provedbe bit će omogućen na svim domenskim kontrolerima sustava Windows i blokirat će ranjive veze s uređaja koji nisu kompatibilni.

    Primatelj: Način provedbe automatski će se omogućiti instaliranjem Ažuriranja sustava Windows objavljenih u travnju 2026. ili kasnije na svim domenskim kontrolerima sustava Windows i blokirat će ranjive veze s uređaja koji nisu kompatibilni.
  • Dodane su riječi kako bi se spomenulo da su tu promjenu unijela Ažuriranja sustava Windows objavljena 13. siječnja 2026. i nakon te CVE-2026-20833.

Povratak na vrh