Protezioni per CVE-2025-26647 (autenticazione Kerberos)

Si applica a
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Nota

  • Data di pubblicazione originale: 8 aprile 2025
  • ID KB: 5057784
Registro delle modifiche
Modifica data Descrizione della modifica
22 luglio 2025
  • Aggiornato il paragrafo in "Informazioni sulla chiave del Registro di sistema" nella sezione "Impostazioni del Registro di sistema e registri eventi".

    Testo originale:
    La chiave del Registro di sistema seguente consente di controllare gli scenari vulnerabili e quindi di applicare la modifica una volta risolti i certificati vulnerabili. La chiave del Registro di sistema non verrà creata automaticamente. Il comportamento del sistema operativo quando la chiave del Registro di sistema viene disconfigurata dipenderà dalla fase della distribuzione in cui si trova.

    Testo rivisto:
    La chiave del Registro di sistema seguente consente di controllare gli scenari vulnerabili e quindi di applicare la modifica una volta risolti i certificati vulnerabili. La chiave del Registro di sistema non viene aggiunta automaticamente. Se è necessario modificare il comportamento, è necessario creare manualmente la chiave del Registro di sistema e impostare il valore necessario. Si noti che il comportamento del sistema operativo quando la chiave del Registro di sistema viene disconfigurata dipenderà dalla fase della distribuzione in cui si trova.
  • Sono stati aggiornati i commenti in "AllowNtAuthPolicyBypass" nella sezione "Impostazioni del Registro di sistema e registri eventi".

    Testo originale:
    L'impostazione del Registro di sistema AllowNtAuthPolicyBypass deve essere configurata solo nei KDC Windows, ad esempio i controller di dominio che hanno installato gli aggiornamenti di Windows rilasciati a partire da maggio 2025.

    Testo rivisto:
    L'impostazione del Registro di sistema AllowNtAuthPolicyBypass deve essere configurata solo nei KDC di Windows che hanno installato gli aggiornamenti di Windows rilasciati ad aprile 2025 o successivamente.
9 maggio 2025
  • Il termine "account privilegiato" è stato sostituito con "entità di sicurezza che usa l'autenticazione basata su certificati" nella sezione "Riepilogo".
  • È stato riformulato il passaggio "Abilita" nella sezione "Azione" per chiarire l'uso dei certificati di accesso rilasciati dalle autorità presenti nell'archivio NTAuth.

    Testo originale:
    ABILITA Modalità di imposizione quando l'ambiente non usa più certificati di accesso rilasciati da autorità non presenti nell'archivio NTAuth.
  • Nella sezione "8 aprile 2025: fase di distribuzione iniziale - Modalità di controllo", sono state apportate modifiche estese sottolineando che devono esistere determinate condizioni prima di abilitare le protezioni offerte da questo aggiornamento... questo aggiornamento deve essere applicato a tutti i controller di dominio E verificare che i certificati di accesso emessi dalle autorità siano presenti nell'archivio NTAuth. Aggiunta della procedura per passare alla modalità di imposizione e aggiunta di una nota di eccezione per ritardare lo spostamento quando si dispone di controller di dominio che servono l'autenticazione autofirmata basata su certificati usata in più scenari.

    Testo originale:
    Per abilitare il nuovo comportamento ed essere protetti dalla vulnerabilità, è necessario assicurarsi che tutti i controller di dominio Windows siano aggiornati e che l'impostazione della chiave del Registro di sistema AllowNtAuthPolicyBypass sia impostata su 2.
  • Aggiunta di contenuto aggiuntivo ai "Commenti" delle sezioni "Informazioni sulla chiave del Registro di sistema" ed "Eventi di controllo".
  • Aggiunta una sezione "Problema noto".

Contenuto dell'articolo

Riepilogo

Gli aggiornamenti della sicurezza di Windows rilasciati a partire dall'8 aprile 2025 contengono protezioni per una vulnerabilità con l'autenticazione Kerberos. Questo aggiornamento fornisce una modifica nel comportamento quando l'autorità emittente del certificato usato per l'autenticazione basata su certificato (CBA) di un'entità di sicurezza è considerata attendibile, ma non nell'archivio NTAuth, e un mapping dell'identificatore della chiave soggetto (SKI) è presente nell'attributo altSecID dell'entità di sicurezza usando l'autenticazione basata su certificati. Per ulteriori informazioni su questa vulnerabilità, vedere CVE-2025-26647.

Entrare in azione

Per proteggere l'ambiente e prevenire le interruzioni, si consiglia di eseguire le operazioni seguenti:

  1. AGGIORNA tutti i controller di dominio con un aggiornamento di Windows rilasciato a partire dall'8 aprile 2025.
  2. MONITORARE i nuovi eventi che saranno visibili sui controller di dominio per identificare le autorità di certificazione interessate.
  3. ABILITA La modalità di imposizione dopo l'ambiente ora usa solo certificati di accesso emessi dalle autorità presenti nell'archivio NTAuth.

Attributi altSecID

Nella tabella seguente sono elencati tutti gli attributi degli identificatori di sicurezza alternativi (altSecIDs) e gli altSecID interessati da questa modifica.

Elenco degli attributi del certificato che potrebbero essere mappati ad altSecIDs AltSecID che richiedono la concatenazione di un certificato corrispondente all'archivio NTAuth
X509IssuerSubject
X509IssuerSerialNumber
X509SKI
X509SHA1PublicKey
X509RFC822
X509SubjectOnly
X509NSubjectOnly
X509PublicKeyOnly
X509IssuerSerialNumber
X509SKI
X509SHA1PublicKey
X509IssuerSubject
X509NSubjectOnly

Sequenza temporale delle modifiche

8 aprile 2025: fase di distribuzione iniziale - Modalità di controllo

La fase di distribuzione iniziale (modalità Audit ) inizia con gli aggiornamenti rilasciati l'8 aprile 2025. Questi aggiornamenti modificano il comportamento che rileva la vulnerabilità di elevazione dei privilegi descritta in CVE-2025-26647 , ma inizialmente non la applica.

In modalità Audit , l'ID evento 45 verrà registrato nel controller di dominio quando riceve una richiesta di autenticazione Kerberos con un certificato non sicuro. La richiesta di autenticazione verrà consentita e non sono previsti errori del client.

Per abilitare la modifica del comportamento ed essere al sicuro dalla vulnerabilità, è necessario assicurarsi che tutti i controller di dominio Windows siano aggiornati con un rilascio di aggiornamento di Windows a partire dall'8 aprile 2025 e che l'impostazione della chiave del Registro di sistema AllowNtAuthPolicyBypass sia impostata su 2 per configurare la modalità di imposizione .

In modalità di imposizione , se il controller di dominio riceve una richiesta di autenticazione Kerberos con un certificato non sicuro, registrerà l'ID evento legacy: 21 e negherà la richiesta.

Per attivare le protezioni offerte da questo aggiornamento, segui questi passaggi:

  1. Applica l'aggiornamento di Windows rilasciato a partire dall'8 aprile 2025 a tutti i controller di dominio nel tuo ambiente. Dopo aver applicato l'aggiornamento, l'impostazione predefinita AllowNtAuthPolicyBypass è 1 (Audit), che abilita il controllo NTAuth e gli eventi di avviso del log di controllo.

    CONSIGLI Se non si è pronti ad applicare le protezioni offerte da questo aggiornamento, impostare la chiave del Registro di sistema su 0 per disabilitare temporaneamente questa modifica. Per ulteriori informazioni, vedere la sezione Informazioni sulla chiave del Registro di sistema.

  2. Monitorare i nuovi eventi che saranno visibili sui controller di dominio per identificare le autorità di certificazione interessate che non fanno parte dell'archivio NTAuth. L'ID evento che è necessario monitorare è l'ID evento: 45. Per altre informazioni su questi eventi, vedere la sezione Controlla eventi .

  3. Assicurarsi che tutti i certificati client siano validi e concatenati a una CA emittente attendibile nell'archivio NTAuth.

  4. Dopo che tutti gli eventi ID evento: 45 sono stati risolti, è possibile passare alla modalità di imposizione . A tale scopo, impostare il valore del Registro di sistema AllowNtAuthPolicyBypass su 2. Per ulteriori informazioni, vedere la sezione Informazioni sulla chiave del Registro di sistema.

    Avvertenza È consigliabile posticipare temporaneamente l'impostazione di AllowNtAuthPolicyBypass = 2 fino a dopo l'applicazione dell'aggiornamento di Windows rilasciato dopo maggio 2025 ai controller di dominio che servono l'autenticazione autofirmata basata su certificati usata in più scenari. Sono inclusi i controller di dominio che servono l'attendibilità della chiave di Windows Hello for Business e l'autenticazione della chiave pubblica del dispositivo aggiunta a un dominio.

Luglio 2025: applicato per impostazione predefinita

Aggiornamenti rilasciati a partire da luglio 2025 applicheranno il controllo dell'archivio NTAuth per impostazione predefinita. L'impostazione della chiave del Registro di sistema AllowNtAuthPolicyBypass consentirà comunque ai clienti di tornare alla modalità Audit , se necessario. Tuttavia, verrà rimossa la possibilità di disabilitare completamente questo aggiornamento della sicurezza.

Ottobre 2025: modalità di applicazione

Gli aggiornamenti rilasciati a partire da ottobre 2025 interromperanno il supporto Microsoft per la chiave del Registro di sistema AllowNtAuthPolicyBypass. In questa fase, tutti i certificati devono essere emessi dalle autorità che fanno parte dell'archivio NTAuth.

Impostazioni del Registro di sistema e registri eventi

Informazioni sulla chiave del Registro di sistema

La chiave del Registro di sistema seguente consente di controllare gli scenari vulnerabili e quindi di applicare la modifica una volta risolti i certificati vulnerabili. La chiave del Registro di sistema non viene aggiunta automaticamente. Se è necessario modificare il comportamento, è necessario creare manualmente la chiave del Registro di sistema e impostare il valore necessario. Si noti che il comportamento del sistema operativo quando la chiave del Registro di sistema viene disconfigurata dipenderà dalla fase della distribuzione in cui si trova.

AllowNtAuthPolicyBypass

Sottochiave del Registro di sistema HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc Descrizione
valore AllowNtAuthPolicyBypass
Tipo di dati REG_DWORD
Dati valore 0 Disabilita completamente la modifica.
1 Esegue il controllo NTAuth e registra l'evento di avviso che indica il certificato emesso da un'autorità che non fa parte dell'archivio NTAuth (modalità Audit). (Comportamento predefinito a partire dalla versione dell'8 aprile 2025).
2 Eseguire il controllo NTAuth e, se non funziona, non consentire l'accesso. Registra eventi normali (esistenti) per un errore AS-REQ con un codice di errore che indica che il controllo NTAuth non è riuscito (modalità applicata ).
Commenti L'impostazione del Registro di sistema AllowNtAuthPolicyBypass deve essere configurata solo nei KDC di Windows che hanno installato gli aggiornamenti di Windows rilasciati ad aprile 2025 o successivamente.

Eventi di controllo

ID evento: 45 | Evento di controllo dell'archivio di autenticazione NT

Gli amministratori devono tenere d'occhio l'evento seguente aggiunto dall'installazione degli aggiornamenti di Windows rilasciati a partire dall'8 aprile 2025. Se esiste, implica che un certificato è stato rilasciato da un'autorità che non fa parte dell'archivio NTAuth.

Registro eventi Sistema di log
Tipo di evento Avviso
Origine evento Kerberos-Key-Distribution-Center
ID evento 45
Testo dell'evento Il centro distribuzione chiavi (KDC) ha rilevato un certificato client valido ma non concatenato a una radice nell'archivio NTAuth. Il supporto per i certificati che non sono concatenati all'archivio NTAuth è deprecato.
Il supporto per il concatenamento dei certificati ad archivi non NTAuth è deprecato e non sicuro.
Vedi https://go.microsoft.com/fwlink/?linkid=2300705 per saperne di più.
Utente: <Nome> utente
Oggetto del certificato: <Oggetto> del certificato
Emittente certificati: <Emittente> certificati
Numero di serie del certificato: <Numero> di serie del certificato
Identificazione personale del certificato: < CertThumbprint>
Commenti
  • I futuri aggiornamenti di Windows ottimizzeranno il numero di eventi 45 registrati sui controller di dominio protetti da CVE-2025-26647.
  • Gli amministratori possono ignorare la registrazione dell'evento 45 di Kerberos-Key-Distribution-Center nelle circostanze seguenti:
    • Accessi utente Windows Hello for Business (WHfB) in cui l'oggetto e l'autorità emittente dei certificati corrispondono al formato: <SID/<>UID>/ID login.windows.net/< tenant>/<UPN utente>
    • Accessi PKINIT (Machine Public Key Cryptography for Initial Authentication) in cui l'utente è un account computer (terminato con un carattere $ finale)), l'oggetto e l'emittente sono lo stesso computer e il numero di serie è 0 1.

ID evento: 21 | Evento di errore AS-REQ

Dopo aver risolto l'evento 45 di Kerberos-Key-Distribution-Center, la registrazione di questo evento legacy generico indica che il certificato client NON è ancora attendibile. Questo evento può essere registrato per diversi motivi, uno dei quali è che un certificato client valido NON è concatenato a una CA emittente nell'archivio NTAuth.

Registro eventi Sistema di log
Tipo di evento Avviso
Origine evento Kerberos-Key-Distribution-Center
ID evento 21
Testo dell'evento Il certificato client per l'utente <Dominio\NomeUtente> non è valido e ha generato un accesso con smartcard non riuscito.
Contattare l'utente per altre informazioni sul certificato che sta tentando di usare per l'accesso con smartcard.
Lo stato della catena era: una catena di certificazione elaborata correttamente, ma uno dei certificati di firma non è considerato attendibile dal provider di criteri.
Commenti
  • Un ID evento: 21 che fa riferimento a un account "utente" o "computer" descrive l'entità di sicurezza che avvia l'autenticazione Kerberos.
  • Gli accessi a Windows Hello for Business (WHfB) faranno riferimento a un account utente.
  • La crittografia a chiave pubblica del computer per l'autenticazione iniziale (PKINIT) fa riferimento a un account computer.

Problema noto

I clienti hanno segnalato problemi con ID evento: 45 e ID evento: 21 attivati dall'autenticazione basata su certificati con certificati autofirmati. Per altre informazioni, vedere il problema noto documentato sull'integrità delle versioni di Windows: