Het Kerberos KDC-gebruik van RC4 beheren voor wijzigingen in de uitgifte van servicetickets met betrekking tot CVE-2026-20833

Van toepassing op
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Opmerking

  • Oorspronkelijke publicatiedatum: 13 januari 2026
  • KB-id: 5073381

In dit artikel

Samenvatting

Windows-updates die zijn uitgebracht op en na 13 januari 2026 bevatten beveiligingen voor een beveiligingsprobleem met het Kerberos-verificatieprotocol. De Windows-updates verhelpen een beveiligingsprobleem met betrekking tot openbaarmaking van informatie in CVE-2026-20833 waardoor een aanvaller mogelijk servicetickets met zwakke of verouderde versleutelingstypen zoals RC4 kan verkrijgen om offline aanvallen uit te voeren om het wachtwoord van een serviceaccount te herstellen.

Om dit beveiligingslek te verhelpen, wijzigen Windows-updates die zijn uitgebracht op en na 14 april 2026 de standaardwaarde van Kerberos Key Distribution Center (KDC) voor DefaultDomainSupportedEncTypes, tenzij beheerders de afdwingingsmodus eerder inschakelen. Bijgewerkte domeincontrollers die worden uitgevoerd in de afdwingingsmodus, gaan alleen uit van ondersteuning voor configuraties van het AES-versleutelingstype (Advanced Encryption Standard) als er geen expliciete configuratie is opgegeven. Zie Ondersteunde coderingstypen Bit Flags voor meer informatie. De standaardwaarde voor DefaultDomainSupportedEncTypes is van toepassing als er geen expliciete waarde is.

Op domeincontrollers met een gedefinieerde registerwaarde DefaultDomainSupportedEncTypes wordt gedrag niet functioneel beïnvloed door deze wijzigingen. Een controlegebeurtenis KDCSVC-gebeurtenis-id : 205 wordt echter geregistreerd in het systeemgebeurtenislogboek als de bestaande configuratie DefaultDomainSupportedEncTypes onveilig is (bijvoorbeeld wanneer een RC4-codering wordt gebruikt).

terug naar boven

Actie ondernemen

Om uw omgeving te helpen beschermen en uitval te voorkomen, raden we u het volgende aan:

  • BIJWERKEN Microsoft Active Directory-domeincontrollers vanaf Windows-updates die zijn uitgebracht op of na 13 januari 2026.
  • CONTROLEER het systeemgebeurtenislogboek voor een van de negen KDCSVC 201 > 209 Audit-gebeurtenissen die zijn geregistreerd op Windows Server 2012 en nieuwere domeincontrollers die risico's identificeren met behulp van RC4-beveiliging.
  • BEPERKEN KDCSVC-gebeurtenissen die zijn geregistreerd in het systeemgebeurtenislogboek en die voorkomen dat RC4-beveiligingen handmatig of via programmacode worden ingeschakeld.
  • INSCHAKELEN Handhavingsmodus om de beveiligingsproblemen op te lossen die zijn opgelost in CVE-2026-20833 in uw omgeving wanneer waarschuwingen, blokkeringen of beleidsgebeurtenissen niet langer worden geregistreerd.

Opmerking

BELANGRIJK Het installeren van updates die zijn uitgebracht op of na 13 januari 2026, lost de beveiligingsproblemen die worden beschreven in CVE-2026-20833 voor Active Directory-domeincontrollers standaard NIET op. Als u het beveiligingslek volledig wilt beperken, moet u de afdwingingsmodus (beschreven in stap 3: INSCHAKELEN) handmatig inschakelen op alle domeincontrollers. De installatie van Windows-Updates die zijn uitgebracht op en na juli 2026, zal de afdwingingsfase programmatisch inschakelen.

De afdwingingsmodus wordt automatisch ingeschakeld door Windows-Updates te installeren die zijn uitgebracht op of na april 2026 op alle Windows-domeincontrollers en blokkeert kwetsbare verbindingen van niet-compatibele apparaten.  Op dat moment kunt u de controle niet uitschakelen, maar gaat u mogelijk terug naar de instelling voor de controlemodus. De controlemodus wordt in juli 2026 verwijderd, zoals wordt beschreven in de sectie Timing van updates , en de afdwingingsmodus wordt ingeschakeld op alle Windows-domeincontrollers en blokkeert kwetsbare verbindingen van niet-compatibele apparaten.

Als u RC4 na april 2026 wilt gebruiken, raden we u aan RC4 expliciet in te schakelen binnen de msds-SupportedEncryptionTypes-bitmask op services die RC4-gebruik moeten accepteren.

terug naar boven

Timing van updates

13 januari 2026 - Eerste implementatiefase

De eerste implementatiefase begint met de updates die zijn uitgebracht op en na 13 januari 2026 en gaat door met latere Windows-updates tot de afdwingingsfase . Deze fase is bedoeld om klanten te waarschuwen voor nieuwe beveiligingshandhavingsmaatregelen die in de tweede implementatiefase worden geïntroduceerd. Deze update:

  • Biedt controlegebeurtenissen om klanten te waarschuwen die mogelijk negatief worden beïnvloed door de aanstaande beveiligingsbeveiliging.
  • Hiermee wordt ondersteuning geïntroduceerd voor de registerwaarde RC4DefaultDisablementPhase nadat een beheerder de wijziging proactief heeft ingeschakeld door de waarde op 2 in te stellen op domeincontrollers wanneer KDCSVC-auditgebeurtenissen aangeven dat dit veilig is.

14 april 2026 - Handhavingsfase met handmatig terugdraaien

Deze update wijzigt de standaardwaarde DefaultDomainSupportedEncTypes voor KDC-bewerkingen om AES-SHA1 te gebruiken voor accounts waarvoor geen expliciet MSDS-SupportedEncryptionTypes Active Directory-kenmerk is gedefinieerd.

In deze fase wordt de standaardwaarde voor DefaultDomainSupportedEncTypes alleen gewijzigd in AES-SHA1: 0x18.

Deze fase maakt ook de handmatige configuratie van de RC4DefaultDisablementPhase-terugdraaiwaarde mogelijk tot programmatische afdwinging in juli 2026.

Juli 2026 - Handhavingsfase

De Windows-updates die in of na juli 2026 zijn uitgebracht, verwijderen de ondersteuning voor de registersubsleutel RC4DefaultDisablementPhase.

terug naar boven

Richtlijnen voor implementatie

Volg deze stappen om de Windows-updates te implementeren die zijn uitgebracht op of na 13 januari 2026:

  1. WERK uw domeincontrollers bij met een Windows-update die is uitgebracht op of na 13 januari 2026.
  2. MONITOR-gebeurtenissen die tijdens de eerste implementatiefase zijn geregistreerd om uw omgeving te beveiligen.
  3. VERPLAATS uw domeincontrollers naar de afdwingingsmodus met behulp van de sectie Registerinstellingen .

Stap 1: BIJWERKEN

Implementeer de Windows-update die is uitgebracht op of na 13 januari 2026 naar alle toepasselijke Windows Active Directory die wordt uitgevoerd als domeincontroller na het implementeren van de update.

  • Controlegebeurtenissen worden weergegeven in systeemgebeurtenislogboeken als uw domeincontrollers met Windows Server 2012 of later Kerberos-serviceticketaanvragen ontvangen waarvoor RC4-codering moet worden gebruikt, maar het serviceaccount heeft een standaardversleutelingsconfiguratie.
  • Controlegebeurtenis 205 wordt geregistreerd in het systeemgebeurtenislogboek als uw domeincontroller een expliciete DefaultDomainSupportedEncTypes-configuratie heeft om RC4-codering toe te staan.

Stap 2: MONITOR

Nadat de domeincontrollers zijn bijgewerkt en u geen controlegebeurtenissen ziet die in dit artikel zijn beschreven, schakelt u over naar de afdwingingsmodus door de registerwaarde RC4DefaultDisablementPhase te wijzigen in 2.

Als er controlegebeurtenissen worden gegenereerd, moet u RC4-afhankelijkheden verwijderen of het kenmerk msds-SupportedEncryptionTypes voor accounts expliciet configureren ter ondersteuning van het voortgezette gebruik van RC4 na het handmatig of automatisch inschakelen van de afdwingingsmodus .

Voor beheerders die geïnteresseerd zijn in het herstellen van RC4-gebruik in bredere zin dan in dit artikel wordt besproken, raden we aan om RC4-gebruik in Kerberos te detecteren en te herstellen voor meer informatie.

Opmerking

BELANGRIJK Controlegebeurtenissen met betrekking tot deze wijziging worden alleen gegenereerd wanneer Active Directory geen AES-SHA1-servicetickets of sessiesleutels kan uitgeven. Het ontbreken van controlegebeurtenissen garandeert niet dat alle niet-Windows-apparaten Kerberos-verificatie accepteren na de update van april. Klanten moeten niet-Windows-compatibiliteit valideren door middel van testen voordat ze dit gedrag in grote lijnen kunnen inschakelen.

Stap 3: INSCHAKELEN

Schakel de afdwingingsmodus in om de beveiligingslekken CVE-2026-20833 in uw omgeving op te lossen.

  • Als een KDC wordt gevraagd om een RC4-serviceticket te verstrekken voor een account met standaardconfiguraties, wordt een foutgebeurtenis geregistreerd.
  • Er blijft een gebeurtenis-id: 205 geregistreerd voor elke onveilige configuratie van DefaultDomainSupportedEncTypes.

terug naar boven

Registerinstellingen

Nadat de Windows-updates die zijn uitgebracht op of na 13 januari 2026 zijn geïnstalleerd, is de volgende registersleutel beschikbaar voor het Kerberos-protocol.

RC4DefaultDisablementPhase

Deze registersleutel wordt gebruikt om de implementatie van de Kerberos-wijzigingen te poorten. Deze registersleutel is tijdelijk en wordt na de afdwingingsdatum niet meer gelezen.

Registersleutel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Gegevenstype REG_DWORD
Waardenaam RC4DefaultDisablementPhase
Waardegegevens 0 – Geen controle, geen wijziging
1 - Waarschuwingsgebeurtenissen worden geregistreerd bij standaard RC4-gebruik. (Fase 1 standaard)
2 – Kerberos gaat ervan uit dat RC4 niet standaard is ingeschakeld. (Standaard fase 2)
Opnieuw opstarten vereist? Ja

terug naar boven

Audit gebeurtenissen

Nadat de Windows-updates die zijn uitgebracht op of na 13 januari 2026 zijn geïnstalleerd, worden de volgende KSCSVC-controlegebeurtenistypen toegevoegd aan het systeemgebeurtenislogboek van Windows Server 2012 en later als domeincontroller.

In deze sectie

terug naar boven

Gebeurtenis-id: 201

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 201
Tekst van gebeurtenis Het sleuteldistributiecentrum heeft gebruik van coderingsnamen> gedetecteerd <dat in de afdwingingsfase niet wordt ondersteund, omdat de service msds-SupportedEncryptionTypes niet is gedefinieerd en de client alleen onveilige versleutelingstypen ondersteunt.
Accountgegevens
Naam rekeninghouder: <Naam van account>
Naam opgegeven realm: <Naam opgegeven realm>
MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen>
Beschikbare toetsen: <Beschikbare toetsen>
Service-informatie:
Servicenaam: <Servicenaam>
Service-id: <Service-SID>
MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen>
Beschikbare sleutels: <Service beschikbare sleutels>
Informatie domeincontroller:
MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde>
Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller>
Netwerkinformatie:
Clientadres: <IP-adres van client>
Clientpoort: <Clientpoort>
Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen>
Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie.
Opmerkingen Gebeurtenis-id: 201 wordt geregistreerd als:
  • De klant adverteert RC4 alleen als een Advertized Etypes
  • Voor de doelservice is GEEN msds-SET gedefinieerd
  • Voor de domeincontroller is DDSET NIET gedefinieerd
  • De registerwaarde RC4DefaultDisablementPhase is ingesteld op 1
  • Waarschuwingsgebeurtenis 201 gaat over in foutgebeurtenis 203 in afdwingingsmodus
  • Deze gebeurtenis wordt per aanvraag geregistreerd
  • Waarschuwingsgebeurtenis 201 wordt NIET geregistreerd als DefaultDomainSupportedEncTypes handmatig is gedefinieerd

terug naar Controlegebeurtenissen

Gebeurtenis-id: 202

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 202
Tekst van gebeurtenis Het sleuteldistributiecentrum heeft gebruik van coderingsnamen> gedetecteerd <dat in de afdwingingsfase niet wordt ondersteund omdat de service msds-SupportedEncryptionTypes niet is gedefinieerd en het serviceaccount alleen over onveilige sleutels beschikt.
Accountgegevens
Naam rekeninghouder: <Naam van account>
Naam opgegeven realm: <Naam opgegeven realm>
MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen>
Beschikbare toetsen: <Beschikbare toetsen>
Service-informatie:
Servicenaam: <Servicenaam>
Service-id: <Service-SID>
MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen>
Beschikbare sleutels: <Service beschikbare sleutels>
Informatie domeincontroller:
MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde>
Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller>
Netwerkinformatie:
Clientadres: <IP-adres van client>
Clientpoort: <Clientpoort>
Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen>
Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie.
Opmerkingen Waarschuwingsgebeurtenis 202 wordt geregistreerd als:
  • De doelservice heeft geen AES-sleutels
  • Voor de doelservice is GEEN msds-SET gedefinieerd
  • Voor de domeincontroller is DDSET NIET gedefinieerd
  • De registerwaarde RC4DefaultDisablementPhase is ingesteld op 1
  • Foutgebeurtenis 202 gaat over in fout 204 in de afdwingingsmodus
  • Waarschuwingsgebeurtenis 202 wordt per aanvraag geregistreerd
  • Waarschuwingsgebeurtenis 202 wordt NIET geregistreerd als DefaultDomainSupportedEncTypes handmatig is gedefinieerd

terug naar Controlegebeurtenissen

Gebeurtenis-id: 203

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 203
Tekst van gebeurtenis Het sleuteldistributiecentrum heeft het gebruik van versleuteling geblokkeerd omdat de service msds-SupportedEncryptionTypes niet is gedefinieerd en de client alleen onveilige versleutelingstypen ondersteunt.
Accountgegevens
Naam rekeninghouder: <Naam van account>
Naam opgegeven realm: <Naam opgegeven realm>
MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen>
Beschikbare toetsen: <Beschikbare toetsen>
Service-informatie:
Servicenaam: <Servicenaam>
Service-id: <Service-SID>
MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen>
Beschikbare sleutels: <Service beschikbare sleutels>
Informatie domeincontroller:
MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde>
Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller>
Netwerkinformatie:
Clientadres: <IP-adres van client>
Clientpoort: <Clientpoort>
Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen>
Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie.
Opmerkingen Foutgebeurtenis 203 wordt geregistreerd als:
  • De klant adverteert RC4 alleen als een Advertized Etypes
  • Voor de doelservice is GEEN msds-SET gedefinieerd
  • Voor de domeincontroller is DDSET NIET gedefinieerd
  • De registerwaarde RC4DefaultDisablementPhase is ingesteld op 2
  • Per aanvraag

terug naar Controlegebeurtenissen

Gebeurtenis-id: 204

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 204
Tekst van gebeurtenis Het sleuteldistributiecentrum heeft het coderingsgebruik geblokkeerd omdat de service msds-SupportedEncryptionTypes niet is gedefinieerd en het serviceaccount alleen over onveilige sleutels beschikt.
Accountgegevens
Naam rekeninghouder: <Naam van account>
Naam opgegeven realm: <Naam opgegeven realm>
MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen>
Beschikbare toetsen: <Beschikbare toetsen>
Service-informatie:
Servicenaam: <Servicenaam>
Service-id: <Service-SID>
MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen>
Beschikbare sleutels: <Service beschikbare sleutels>
Informatie domeincontroller:
MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde>
Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller>
Netwerkinformatie:
Clientadres: <IP-adres van client>
Clientpoort: <Clientpoort>
Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen>
Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie.
Opmerkingen Foutgebeurtenis 204 wordt geregistreerd als:
  • De doelservice heeft geen AES-sleutels
  • Voor de doelservice is GEEN msds-SET gedefinieerd
  • Voor de domeincontroller is DDSET NIET gedefinieerd
  • De registerwaarde RC4DefaultDisablementPhase is ingesteld op 2
  • Per aanvraag

terug naar Controlegebeurtenissen

Gebeurtenis-id: 205

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 205
Tekst van gebeurtenis Het sleuteldistributiecentrum heeft expliciete codering gedetecteerd in de beleidsconfiguratie Standaarddomeinondersteunde versleutelingstypen.
Cijfer(s): <onveilige cijfers ingeschakeld>
DefaultDomainSupportedEncTypes: <Geconfigureerde waarde DefaultDomainSupportedEncTypes>
Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie.
Opmerkingen Waarschuwingsgebeurtenis 205 wordt geregistreerd als:
  • De domeincontroller HEEFT DDSET gedefinieerd om alles behalve AES-SHA1 te omvatten.
  • De registerwaarde RC4DefaultDisablementPhase is ingesteld op 1, 2
  • Dit wordt NOOIT een fout
  • Het doel is om klanten bewust te maken van onveilig gedrag dat we niet zullen veranderen
  • Telkens aangemeld bij het starten van de KDCSVC

terug naar Controlegebeurtenissen

Gebeurtenis-id: 206

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 206
Tekst van gebeurtenis Het sleuteldistributiecentrum heeft gebruik van coderingsnamen> gedetecteerd <dat niet wordt ondersteund in de afdwingingsfase, omdat de service msds-SupportedEncryptionTypes is geconfigureerd om alleen AES-SHA1 te ondersteunen, maar de client niet adverteert met AES-SHA1
Accountgegevens
Naam rekeninghouder: <Naam van account>
Naam opgegeven realm: <Naam opgegeven realm>
MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen>
Beschikbare toetsen: <Beschikbare toetsen>
Service-informatie:
Servicenaam: <Servicenaam>
Service-id: <Service-SID>
MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen>
Beschikbare sleutels: <Service beschikbare sleutels>
Informatie domeincontroller:
MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde>
Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller>
Netwerkinformatie:
Clientadres: <IP-adres van client>
Clientpoort: <Clientpoort>
Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen>
Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie.
Opmerkingen Waarschuwingsgebeurtenis 206 wordt geregistreerd als:
  • De klant adverteert RC4 alleen als een Advertized Etypes
  • Een van de volgende situaties treedt op:
    • De doelservice HAS msds-SET gedefinieerd voor alleen AES-SHA1
    • De domeincontroller HEEFT DDSET alleen gedefinieerd voor AES-SHA1
  • De registerwaarde RC4DefaultDisablementPhase is ingesteld op 1
  • Waarschuwingsgebeurtenis 2016 gaat over in foutgebeurtenis 2018 in afdwingingsmodus
  • Aangemeld op basis van aanvraag

terug naar Controlegebeurtenissen

Gebeurtenis-id: 207

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 207
Tekst van gebeurtenis Het sleuteldistributiecentrum heeft gebruik van coderingsnamen> gedetecteerd <dat niet wordt ondersteund in de afdwingingsfase, omdat service msds-SupportedEncryptionTypes is geconfigureerd om alleen AES-SHA1 te ondersteunen, maar het serviceaccount geen AES-SHA1-sleutels heeft.
Accountgegevens
Naam rekeninghouder: <Naam van account>
Naam opgegeven realm: <Naam opgegeven realm>
MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen>
Beschikbare toetsen: <Beschikbare toetsen>
Service-informatie:
Servicenaam: <Servicenaam>
Service-id: <Service-SID>
MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen>
Beschikbare sleutels: <Service beschikbare sleutels>
Informatie domeincontroller:
MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde>
Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller>
Netwerkinformatie:
Clientadres: <IP-adres van client>
Clientpoort: <Clientpoort>
Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen>
Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie.
Opmerkingen Waarschuwingsgebeurtenis 207 wordt geregistreerd als:
  • De doelservice heeft geen AES-sleutels
  • Een van de volgende situaties treedt op:
    • De doelservice HAS msds-SET gedefinieerd voor alleen AES-SHA1
    • De domeincontroller HEEFT DDSET alleen gedefinieerd voor AES-SHA1
  • De registerwaarde RC4DefaultDisablementPhase is ingesteld op 1
  • Dit verandert in 209 (fout) in de afdwingingsmodus
  • Per aanvraag

terug naar Controlegebeurtenissen

Gebeurtenis-id: 208

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 208
Tekst van gebeurtenis Het sleuteldistributiecentrum heeft het gebruik van code opzettelijk geweigerd omdat de service msds-SupportedEncryptionTypes is geconfigureerd om alleen AES-SHA1 te ondersteunen, maar de client adverteert niet met AES-SHA1
Accountgegevens
Naam rekeninghouder: <Naam van account>
Naam opgegeven realm: <Naam opgegeven realm>
MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen>
Beschikbare toetsen: <Beschikbare toetsen>
Service-informatie:
Servicenaam: <Servicenaam>
Service-id: <Service-SID>
MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen>
Beschikbare sleutels: <Service beschikbare sleutels>
Informatie domeincontroller:
MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde>
Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller>
Netwerkinformatie:
Clientadres: <IP-adres van client>
Clientpoort: <Clientpoort>
Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen>
Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie.
Opmerkingen Foutgebeurtenis 208 wordt geregistreerd als:
  • De klant adverteert RC4 alleen als een Advertized Etypes
  • Verder gebeurt het volgende:
    • De doelservice HAS msds-SET gedefinieerd voor alleen AES-SHA1
    • De domeincontroller HEEFT DDSET alleen gedefinieerd voor AES-SHA1
  • De registerwaarde RC4DefaultDisablementPhase is ingesteld op 2
  • Per aanvraag

terug naar Controlegebeurtenissen

Gebeurtenis-id: 209

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Kdcsvc
Gebeurtenis-id 209
Tekst van gebeurtenis Het sleuteldistributiecentrum heeft het gebruik van code opzettelijk geweigerd omdat de service msds-SupportedEncryptionTypes is geconfigureerd om alleen AES-SHA1 te ondersteunen, maar het serviceaccount geen AES-SHA1-sleutels heeft
Accountgegevens
Naam rekeninghouder: <Naam van account>
Naam opgegeven realm: <Naam opgegeven realm>
MSDS-SupportedEncryptionTypes: <Ondersteunde versleutelingstypen>
Beschikbare toetsen: <Beschikbare toetsen>
Service-informatie:
Servicenaam: <Servicenaam>
Service-id: <Service-SID>
MSDS-SupportedEncryptionTypes: <Door service ondersteunde versleutelingstypen>
Beschikbare sleutels: <Service beschikbare sleutels>
Informatie domeincontroller:
MSDS-SupportedEncryptionTypes: <Domeincontroller Ondersteunde versleutelingstypen>
DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes waarde>
Beschikbare sleutels: <Beschikbare sleutels voor domeincontroller>
Netwerkinformatie:
Clientadres: <IP-adres van client>
Clientpoort: <Clientpoort>
Geadverteerde e-typen: <Geadverteerde Kerberos-versleutelingstypen>
Zie https://go.microsoft.com/fwlink/?linkid=2344614 voor meer informatie.
Opmerkingen Foutgebeurtenis 209 wordt geregistreerd als:
  • De doelservice heeft geen AES-sleutels
  • Een van de volgende situaties treedt op:
    • De doelservice HAS msds-SET gedefinieerd voor alleen AES-SHA1
    • De domeincontroller HEEFT DDSET alleen gedefinieerd voor AES-SHA1
  • De registerwaarde RC4DefaultDisablementPhase is ingesteld op 2
  • Per aanvraag

terug naar Controlegebeurtenissen

Opmerking

Met betrekking tot de impliciete wijziging in de selectie van versleuteling van servicetickets, heeft Microsoft beperkt zicht op de redenen waarom een niet-Windows-apparaat mogelijk geen Kerberos-verificatie kan accepteren nadat KDC's de update van april hebben toegepast en zijn overgegaan op standaard AES-SHA1-gedrag wanneer dit nog niet is opgegeven. We raden u aan deze wijzigingen te valideren door middel van testen in uw eigen omgeving voordat u dit gedrag breed inschakelt.

Dit treedt meestal op bij apparaten die gebruikmaken van Kerberos-keytabs. Als de Kerberos-keytab alleen met RC4-sleutels is geëxporteerd, maar voor het doelserviceaccount wel AES-SHA1-sleutels zijn en er geen MSDS-SupportedEncryptionTypes is gedefinieerd, bestaat de mogelijkheid dat de service niet is geverifieerd. Dit manifesteert zich hoogstwaarschijnlijk in de vorm van mislukte authenticatie van de doelservice in plaats van van de KDC.

Onze primaire aanbeveling is om samen te werken met de leverancier van het niet-Windows-apparaat. In het algemeen accepteren Kerberos-verificatie door niet-Windows-apparaten niet uniek voor de wijzigingen van april en kan dit het gevolg zijn van apparaat- of implementatiespecifieke beperkingen.

Als er na deze wijziging Kerberos-verificatieproblemen worden waargenomen met niet-Windows-apparaten en herstel door leveranciers niet haalbaar is, luiden onze aanbevelingen als volgt:

  • Definieer msDS-SupportedEncryptionTypes expliciet in het betrokken serviceaccount om RC4 met AES-sessiesleutels (0x24) op te nemen.
  • Als dit niet haalbaar is, configureert u als laatste redmiddel handmatig de registerwaarde DefaultDomainSupportedEncTypes op alle relevante KDC's om RC4 met AES-SHA1-sessiesleutels (0x24 op te nemen. Houd er rekening mee dat hierdoor alle accounts in het domein kwetsbaar zijn voor CVE-2026-20833.

Het is belangrijk te weten dat deze configuratie onveilig is en wij voor de lange termijn aanbevelen om niet-Windows-apparaten te migreren naar versies die AES-SHA1 Kerberos-ticketversleuteling ondersteunen.

terug naar Controlegebeurtenissen

Veelgestelde vragen (FAQ)

V1: Wat zijn de gevolgen van deze wijziging voor domeinen met KDC's van derden?

Deze wijziging in de beveiliging is alleen van invloed op Windows-domeincontrollers. De Kerberos-vertrouwens- en verwijzingsstroom met andere Windows-domeincontrollers of KDC's van derden wordt niet beïnvloed.

V2: Wat zijn de gevolgen van deze wijziging voor domeinen met apparaten die niet van een Windows-domein afkomstig zijn?

Domeinapparaten van derden die AES-SHA1-versleuteling niet kunnen verwerken, moeten al expliciet zijn geconfigureerd om RC4-versleuteling toe te staan. Services die AES-SHA1-tickets niet kunnen verwerken, moeten worden gerepareerd of expliciet worden geconfigureerd in Active Diretory om RC4-codering te bieden zoals hierboven vermeld. Valideer deze wijzigingen grondig.

V3: Verwijdert Microsoft de mogelijkheid om DefaultDomainSupportedEncTypes te configureren?

Nee. waarschuwingsgebeurtenissen voor onveilige configuraties voor DefaultDomainSupportedEncTypes worden geregistreerd. Daarnaast houden we ons aan elke configuratie die expliciet is ingesteld door een beheerder.

terug naar boven

Bronnen

terug naar boven

Wijzigingenlogboek

Datum wijzigen Beschrijving van wijziging
14 april 2026
  • De datum van april 2026 bijgewerkt om de werkelijke releasedatum voor de 'Handhavingsfase met handmatig terugdraaien' weer te geven.
  • Kerberos KDC gedefinieerd in de eerste zin van de tweede alinea van de sectie 'Overzicht'.

    Vanaf: Om dit beveiligingslek te verhelpen, wordt de standaardwaarde van DefaultDomainSupportedEncTypes gewijzigd door Windows Updates die zijn uitgebracht op en na 14 april 2026 of door beheerders die de afdwingingsmodus vroegtijdig inschakelen.

    Aan: Om dit beveiligingslek te verhelpen, wijzigen Windows-updates die zijn uitgebracht op en na 14 april 2026 de standaardwaarde van Kerberos Key Distribution Center (KDC) voor DefaultDomainSupportedEncTypes, tenzij beheerders de afdwingingsmodus eerder inschakelen.
7 april 2026
  • De tweede alinea in de sectie "Samenvatting" is voor de duidelijkheid opnieuw geformuleerd.
  • Plaats de BELANGRIJKE opmerking in de sectie 'Stap 2: MONITOR' om het belang ervan te benadrukken. Let op de BELANGRIJKE opmerking.
  • Een nieuwe tweede alinea toegevoegd aan de opmerking boven de sectie Veelgestelde vragen.
16 maart 2026
  • Ter verduidelijking geherformuleerd "Stap 2: MONITOR" in de sectie "Implementatierichtlijnen".
  • Het antwoord op de vraag "Hoe werkt deze wijziging samen met domeinen die apparaten zijn die niet van het Windows-domein zijn?" voor de duidelijkheid geherformuleerd. Veelgestelde vragen. Er is een speciale opmerking toegevoegd over hoe niet-Windows-services mogelijk worden beïnvloed door deze wijzigingen.
10 februari 2026
  • De documentatiekoppeling toegevoegd aan het voorkomen van DefaultDomainSupportedEncTypes.
  • De formulering van het tweede opsommingsteken in de sectie 'Stap 3: Inschakelen' is gecorrigeerd.

    Vanaf: Introduceert de registerwaarde RC4DefaultDisablementPhase om de wijziging proactief mogelijk te maken door de waarde op 2 in te stellen op domeincontrollers wanneer KDCSVC-auditgebeurtenissen aangeven dat dit veilig is.

    Aan: Hiermee wordt ondersteuning geïntroduceerd voor de registerwaarde RC4DefaultDisablementPhase nadat een beheerder de wijziging proactief heeft ingeschakeld door de waarde op 2 in te stellen op domeincontrollers wanneer KDCSVC-auditgebeurtenissen aangeven dat dit veilig is.
  • De eerste zin van de alinea is gewijzigd onder de belangrijke opmerking in de sectie 'Actie ondernemen' om ongeveer aan te geven wanneer de afdwingingsmodus wordt ingeschakeld.

    Vanaf: Vanaf april 2026 wordt de handhavingsmodus ingeschakeld op alle Windows-domeincontrollers en worden kwetsbare verbindingen van niet-compatibele apparaten geblokkeerd.

    Aan: De afdwingingsmodus wordt automatisch ingeschakeld door Windows-Updates te installeren die zijn uitgebracht op of na april 2026 op alle Windows-domeincontrollers en blokkeert kwetsbare verbindingen van niet-compatibele apparaten.
  • Toegevoegde formulering om aan te geven dat deze wijziging is aangebracht door Windows Updates die zijn uitgebracht op en na 13 januari 2026 en CVE-2026-20833.

terug naar boven