Notă
- Data originală de publicare: ianuarie 13, 2026
- KB ID: 5073381
În acest articol
- Rezumat
- Luați măsuri
- Momentul actualizărilor
- Instrucțiuni de implementare
- Setări registry
- Evenimente de audit
- Întrebări frecvente (FAQ)
- Resurse
- Jurnal de modificări
Rezumat
Actualizările Windows lansate la și după 13 ianuarie 2026 conțin protecții pentru o vulnerabilitate cu protocolul de autentificare Kerberos. Actualizările Windows abordează o vulnerabilitate de divulgare de informații din CVE-2026-20833, care ar putea permite unui atacator să obțină tichete de serviciu cu tipuri de criptare slabe sau moștenite, cum ar fi RC4, să efectueze atacuri offline pentru a recupera parola unui cont de serviciu.
Pentru a atenua această vulnerabilitate, actualizările Windows lansate la și după 14 aprilie 2026 modifică valoarea implicită a Centrului de distribuire a cheilor Kerberos (KDC) pentru DefaultDomainSupportedEncTypes, cu excepția cazului în care administratorii activează mai devreme modul de impunere Controlerele de domeniu actualizate care rulează în modul Impunere vor presupune suport pentru configurațiile tipului de criptare Advanced Encryption Standard (AES) doar dacă nu este specificată nicio configurare explicită. Pentru mai multe informații, consultați Tipurile de criptare acceptate Semnalizări de biți. Valoarea implicită pentru DefaultDomainSupportedEncTypes se aplică în absența unei valori explicite.
Pe controlerele de domeniu cu o valoare de registry DefaultDomainSupportedEncTypes definită, comportamentul nu va fi afectat funcțional de aceste modificări. Cu toate acestea, un eveniment de auditare KDCSVC ID: 205 va fi înregistrat în jurnalul de evenimente de sistem dacă configurația DefaultDomainSupportedEncTypes existentă este nesigură (de exemplu, atunci când se utilizează un cifru RC4).
Luați măsuri
Pentru a contribui la protejarea mediului și a preveni întreruperile, vă recomandăm următoarele:
- ACTUALIZARE Controlere de domeniu Microsoft Active Directory începând cu actualizările Windows lansate la sau după 13 ianuarie 2026.
- MONITORIZAȚI jurnalul de evenimente de sistem pentru oricare dintre cele nouă evenimente de audit KDCSVC 201 > 209 înregistrate pe controlerele de domeniu Windows Server 2012 și mai noi care identifică riscurile prin activarea protecțiilor RC4.
- ATENUARE Evenimente KDCSVC înregistrate în jurnalul de evenimente de sistem care împiedică activarea manuală sau programatică a protecțiilor RC4.
- ACTIVARE Mod de impunere pentru a trata vulnerabilitățile abordate în CVE-2026-20833 în mediul dvs. atunci când nu mai sunt înregistrate evenimente de avertizare, blocare sau politică.
Notă
IMPORTANT Instalarea actualizărilor lansate pe sau după 13 ianuarie 2026 NU va trata vulnerabilitățile descrise în CVE-2026-20833 pentru controlerele de domeniu Active Directory în mod implicit. Pentru a atenua complet vulnerabilitatea, trebuie să activați manual modul de impunere (descris în Pasul 3: ACTIVARE) pe toate controlerele de domeniu. Instalarea Actualizări Windows lansate la și după iulie 2026 va activa programatic faza de impunere.
Modul de impunere va fi activat automat prin instalarea Actualizări Windows lansate la sau după aprilie 2026 pe toate controlerele de domeniu Windows și va bloca conexiunile vulnerabile de la dispozitive neconforme. În acel moment, nu veți putea dezactiva auditarea, dar puteți reveni la setarea Modului de auditare. Modul de auditare va fi eliminat în iulie 2026, așa cum este subliniat în secțiunea Calendarul actualizărilor , iar modul de impunere va fi activat pe toate controlerele de domeniu Windows și va bloca conexiunile vulnerabile de la dispozitive neconforme.
Dacă trebuie să utilizați RC4 după aprilie 2026, vă recomandăm să activați în mod explicit RC4 în cadrul masca de biți msds-SupportedEncryptionTypes pe serviciile care vor trebui să accepte utilizarea RC4.
Momentul actualizărilor
13 ianuarie 2026 - Faza inițială de implementare
Faza inițială de implementare începe cu actualizările lansate la și după 13 ianuarie 2026 și continuă cu actualizările Windows ulterioare până la faza de impunere . Această etapă are ca scop avertizarea clienților cu privire la noile măsuri de securitate care vor fi introduse în a doua fază de implementare. Această actualizare:
- Furnizează evenimente de audit pentru a-i avertiza pe clienții care ar putea fi afectați negativ de consolidarea securității viitoare.
- Introduce suport pentru valoarea de registry RC4DefaultDisablementPhase după ce un administrator activează proactiv modificarea prin setarea valorii la 2 pe controlerele de domeniu atunci când evenimentele de audit KDCSVC indică faptul că este sigur să faceți acest lucru.
14 aprilie 2026 - Faza de punere în aplicare cu revenire manuală
Această actualizare modifică valoarea implicită DefaultDomainSupportedEncTypes pentru operațiunile KDC pentru a utiliza AES-SHA1 pentru conturile care nu au definit un atribut explicit msds-SupportedEncryptionTypes .
Această etapă modifică valoarea implicită pentru DefaultDomainSupportedEncTypes doar la AES-SHA1: 0x18.
Această etapă permite, de asemenea, configurarea manuală a valorii de revenire RC4DefaultDisablementPhase până la impunerea programatică în iulie 2026.
Iulie 2026 - Faza de punere în aplicare
Actualizările Windows lansate în sau după iulie 2026 vor elimina suportul pentru subcheia de registry RC4DefaultDisablementPhase.
Instrucțiuni de implementare
Pentru a implementa actualizările Windows lansate pe sau după 13 ianuarie 2026, urmați acești pași:
- ACTUALIZAȚI controlerele de domeniu cu o actualizare Windows lansată pe sau după 13 ianuarie 2026.
- MONITORIZAȚI evenimentele înregistrate în timpul fazei inițiale de implementare pentru a contribui la securizarea mediului dvs.
- MUTAȚI controlerele de domeniu în modul de impunere utilizând secțiunea Setări registry .
Pasul 1: ACTUALIZARE
Implementați actualizarea Windows lansată pe sau după 13 ianuarie 2026 pe toate edițiile Windows Active Directory aplicabile care rulează ca controler de domeniu după implementarea actualizării.
- Evenimentele de auditare vor apărea în jurnalele de evenimente de sistem dacă controlerele de domeniu Windows Server 2012 sau mai recente primesc solicitări de tichete de serviciu Kerberos care necesită utilizarea cifrului RC4, dar contul de serviciu are configurația de criptare implicită.
- Evenimentul de audit 205 va fi înregistrat în jurnalul de evenimente de sistem dacă controlerul dvs. de domeniu are o configurare explicită DefaultDomainSupportedEncTypes pentru a permite criptarea RC4.
Pasul 2: MONITORIZARE
După actualizarea controlerelor de domeniu, dacă nu vedeți evenimentele de audit documentate în acest articol, comutați la modul de impunere modificând valoarea de registry RC4DefaultDisablementPhase la 2.
Dacă există evenimente de auditare generate, va trebui fie să eliminați dependențele RC4, fie să configurați în mod explicit atributul conturilor msds-SupportedEncryptionTypes pentru a accepta utilizarea continuă a RC4 după activarea manuală sau automată a modului de impunere .
Pentru administratorii care sunt interesați de remedierea utilizării RC4 pe o scară mai largă decât s-a discutat în acest articol, recomandăm să revizuiți Detectarea și remedierea utilizării RC4 în Kerberos pentru mai multe informații.
Notă
IMPORTANT Evenimentele de audit legate de această modificare sunt generate numai atunci când Active Directory nu poate emite tichete de serviciu AES-SHA1 sau chei de sesiune. Absența evenimentelor de audit nu garantează că toate dispozitivele non-Windows vor accepta cu succes autentificarea Kerberos după actualizarea din aprilie. Clienții ar trebui să valideze interoperabilitatea non-Windows prin testare înainte de a activa pe scară largă acest comportament.
Pasul 3: ACTIVARE
Activați modul de impunere pentru a trata vulnerabilitățile CVE-2026-20833 din mediul dvs.
- Dacă unui KDC i se solicită să furnizeze un tichet de serviciu RC4 pentru un cont cu configurații implicite, un eveniment de eroare va fi înregistrat în jurnal.
- Veți continua să vedeți un ID de eveniment: 205 înregistrat pentru orice configurație nesigură a DefaultDomainSupportedEncTypes.
Setări registry
După ce se instalează actualizările Windows lansate pe sau după 13 ianuarie 2026, următoarea cheie de registry este disponibilă pentru protocolul Kerberos.
RC4DefaultDisablementPhase
Această cheie de registry este utilizată pentru a controla implementarea modificărilor Kerberos. Această cheie de registry este temporară și nu va mai fi citită după data de punere în aplicare.
| Cheia de registry | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
|---|---|
| Tip de date | REG_DWORD |
| Nume valoare | RC4DefaultDisablementPhase |
| Date valoare |
0 – Fără audit, fără modificare 1 - Evenimentele de avertizare vor fi înregistrate în baza de utilizare implicită a RC4. (Faza 1 implicită) 2 - Kerberos va începe să presupună că RC4 nu este activat în mod implicit. (Faza 2 implicită) |
| Este necesară repornirea? | Da |
Evenimente de audit
După ce se instalează actualizările Windows lansate pe sau după 13 ianuarie 2026, următoarele tipuri de evenimente de auditare KSCSVC sunt adăugate în jurnalul de evenimente de sistem al Windows Server 2012 și rulează ulterior ca controler de domeniu.
În această secțiune
- Event ID: 201
- Event ID: 202
- Event ID: 203
- Event ID: 204
- Event ID: 205
- Event ID: 206
- Event ID: 207
- Event ID: 208
- Event ID: 209
- Notă privind modificarea implicită a selecției criptării tichetului de serviciu
Event ID: 201
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 201 |
| Text eveniment | Centrul de distribuire a cheilor a detectat <utilizarea numelui> de cifru care nu va fi acceptată în faza de impunere, deoarece serviciul msds-SupportedEncryptionTypes nu este definit și clientul acceptă doar tipuri de criptare nesigure. Informații cont Nume cont: <Nume cont> Numele domeniului furnizat: <Numele domeniului furnizat> msds-SupportedEncryptionTypes: <tipurile de criptare acceptate> Taste disponibile: <Taste disponibile> Informații despre servicii: Nume serviciu: <Nume serviciu> ID serviciu: <SID serviciu> msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu> Chei disponibile: <Chei disponibile pentru serviciu> Informații despre controlerul de domeniu: msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate> DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes> Chei disponibile: <controlerul de domeniu Chei disponibile> Informații de rețea: Adresă client: <Adresa IP client> Port client: <Port client> Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate> Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe. |
| Comentarii | Event ID: 201 va fi înregistrat dacă:
|
înapoi la evenimentele de audit
Event ID: 202
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 202 |
| Text eveniment | Centrul de distribuire a cheilor a detectat <utilizarea numelui> de cifru care nu va fi acceptată în faza de impunere, deoarece serviciul msds-SupportedEncryptionTypes nu este definit și contul de serviciu are doar chei nesigure. Informații cont Nume cont: <Nume cont> Numele domeniului furnizat: <Numele domeniului furnizat> msds-SupportedEncryptionTypes: <tipurile de criptare acceptate> Taste disponibile: <Taste disponibile> Informații despre servicii: Nume serviciu: <Nume serviciu> ID serviciu: <SID serviciu> msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu> Chei disponibile: <Chei disponibile pentru serviciu> Informații despre controlerul de domeniu: msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate> DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes> Chei disponibile: <controlerul de domeniu Chei disponibile> Informații de rețea: Adresă client: <Adresa IP client> Port client: <Port client> Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate> Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe. |
| Comentarii | Evenimentul de avertizare 202 va fi înregistrat dacă:
|
înapoi la evenimentele de audit
Event ID: 203
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 203 |
| Text eveniment | Key Distribution Center a blocat utilizarea cifrului, deoarece serviciul msds-SupportedEncryptionTypes nu este definit și clientul acceptă doar tipuri de criptare nesigure. Informații cont Nume cont: <Nume cont> Numele domeniului furnizat: <Numele domeniului furnizat> msds-SupportedEncryptionTypes: <tipurile de criptare acceptate> Taste disponibile: <Taste disponibile> Informații despre servicii: Nume serviciu: <Nume serviciu> ID serviciu: <SID serviciu> msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu> Chei disponibile: <Chei disponibile pentru serviciu> Informații despre controlerul de domeniu: msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate> DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes> Chei disponibile: <controlerul de domeniu Chei disponibile> Informații de rețea: Adresă client: <Adresa IP client> Port client: <Port client> Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate> Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe. |
| Comentarii | Evenimentul de eroare 203 va fi înregistrat dacă:
|
înapoi la evenimentele de audit
Event ID: 204
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 204 |
| Text eveniment | Centrul de distribuire a cheilor a blocat utilizarea civrului, deoarece serviciul msds-SupportedEncryptionTypes nu este definit și contul de serviciu are doar chei nesigure. Informații cont Nume cont: <Nume cont> Numele domeniului furnizat: <Numele domeniului furnizat> msds-SupportedEncryptionTypes: <tipurile de criptare acceptate> Taste disponibile: <Taste disponibile> Informații despre servicii: Nume serviciu: <Nume serviciu> ID serviciu: <SID serviciu> msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu> Chei disponibile: <Chei disponibile pentru serviciu> Informații despre controlerul de domeniu: msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate> DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes> Chei disponibile: <controlerul de domeniu Chei disponibile> Informații de rețea: Adresă client: <Adresa IP client> Port client: <Port client> Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate> Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe. |
| Comentarii | Evenimentul de eroare 204 va fi înregistrat dacă:
|
înapoi la evenimentele de audit
Event ID: 205
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 205 |
| Text eveniment | Key Distribution Center a detectat activarea explicită a cifrului în configurația politicii pentru tipurile de criptare implicite acceptate de domeniu. Cifr(uri): <cifruri nesigure activate> DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes configurată> Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe. |
| Comentarii | Evenimentul de avertizare 205 va fi înregistrat dacă:
|
înapoi la evenimentele de audit
Event ID: 206
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 206 |
| Text eveniment | Centrul de distribuire a cheilor a detectat <utilizarea numelui> cifru care nu va fi acceptată în faza de impunere, deoarece serviciul msds-SupportedEncryptionTypes este configurat să accepte doar AES-SHA1, dar clientul nu anunță AES-SHA1 Informații cont Nume cont: <Nume cont> Numele domeniului furnizat: <Numele domeniului furnizat> msds-SupportedEncryptionTypes: <tipurile de criptare acceptate> Taste disponibile: <Taste disponibile> Informații despre servicii: Nume serviciu: <Nume serviciu> ID serviciu: <SID serviciu> msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu> Chei disponibile: <Chei disponibile pentru serviciu> Informații despre controlerul de domeniu: msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate> DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes> Chei disponibile: <controlerul de domeniu Chei disponibile> Informații de rețea: Adresă client: <Adresa IP client> Port client: <Port client> Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate> Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe. |
| Comentarii | Evenimentul de avertizare 206 va fi înregistrat dacă:
|
înapoi la evenimentele de audit
Event ID: 207
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 207 |
| Text eveniment | Centrul de distribuire a cheilor a detectat <utilizarea numelui> cifru care nu va fi acceptată în faza de impunere, deoarece serviciul msds-SupportedEncryptionTypes este configurat să accepte doar AES-SHA1, dar contul de serviciu nu are chei AES-SHA1. Informații cont Nume cont: <Nume cont> Numele domeniului furnizat: <Numele domeniului furnizat> msds-SupportedEncryptionTypes: <tipurile de criptare acceptate> Taste disponibile: <Taste disponibile> Informații despre servicii: Nume serviciu: <Nume serviciu> ID serviciu: <SID serviciu> msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu> Chei disponibile: <Chei disponibile pentru serviciu> Informații despre controlerul de domeniu: msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate> DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes> Chei disponibile: <controlerul de domeniu Chei disponibile> Informații de rețea: Adresă client: <Adresa IP client> Port client: <Port client> Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate> Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe. |
| Comentarii | Evenimentul de avertizare 207 va fi înregistrat dacă:
|
înapoi la evenimentele de audit
Event ID: 208
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 208 |
| Text eveniment | Centrul de distribuire a cheilor a refuzat în mod intenționat utilizarea cifrului, deoarece serviciul msds-SupportedEncryptionTypes este configurat să accepte doar AES-SHA1, dar clientul nu anunță AES-SHA1 Informații cont Nume cont: <Nume cont> Numele domeniului furnizat: <Numele domeniului furnizat> msds-SupportedEncryptionTypes: <tipurile de criptare acceptate> Taste disponibile: <Taste disponibile> Informații despre servicii: Nume serviciu: <Nume serviciu> ID serviciu: <SID serviciu> msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu> Chei disponibile: <Chei disponibile pentru serviciu> Informații despre controlerul de domeniu: msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate> DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes> Chei disponibile: <controlerul de domeniu Chei disponibile> Informații de rețea: Adresă client: <Adresa IP client> Port client: <Port client> Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate> Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe. |
| Comentarii | Evenimentul de eroare 208 va fi înregistrat dacă:
|
înapoi la evenimentele de audit
Event ID: 209
| Jurnal de evenimente | Sistem |
|---|---|
| Tip eveniment | Avertisment |
| Sursa evenimentului | Kdcsvc |
| ID eveniment | 209 |
| Text eveniment | Centrul de distribuire a cheilor a refuzat în mod intenționat utilizarea cifrului, deoarece serviciul msds-SupportedEncryptionTypes este configurat să accepte doar AES-SHA1, dar contul de serviciu nu are chei AES-SHA1 Informații cont Nume cont: <Nume cont> Numele domeniului furnizat: <Numele domeniului furnizat> msds-SupportedEncryptionTypes: <tipurile de criptare acceptate> Taste disponibile: <Taste disponibile> Informații despre servicii: Nume serviciu: <Nume serviciu> ID serviciu: <SID serviciu> msds-SupportedEncryptionTypes: <Tipuri de criptare acceptate de serviciu> Chei disponibile: <Chei disponibile pentru serviciu> Informații despre controlerul de domeniu: msds-SupportedEncryptionTypes: <controlerul de domeniu Tipuri de criptare acceptate> DefaultDomainSupportedEncTypes: <valoarea DefaultDomainSupportedEncTypes> Chei disponibile: <controlerul de domeniu Chei disponibile> Informații de rețea: Adresă client: <Adresa IP client> Port client: <Port client> Tipuri E-mail promovate: <Tipuri de criptare Kerberos promovate> Consultați https://go.microsoft.com/fwlink/?linkid=2344614 pentru a afla mai multe. |
| Comentarii | Evenimentul de eroare 209 va fi înregistrat dacă:
|
înapoi la evenimentele de audit
Notă
În ceea ce privește modificarea implicită a selecției criptării tichetului de serviciu, Microsoft a avut o vizibilitate limitată asupra motivelor pentru care un dispozitiv non-Windows poate să nu poată accepta autentificarea Kerberos după ce KDC-urile aplică actualizarea din aprilie și trece la comportamentul AES-SHA1 implicit atunci când nu sunt specificate. Vă sugerăm să validați aceste modificări prin testare în mediul dvs. înainte de a activa acest comportament pe scară largă.
Cel mai comun loc în care acest lucru va apărea este cu dispozitivele care utilizează tastele Kerberos. Dacă tastatura Kerberos Keytab a fost exportată doar cu chei RC4, dar contul serviciului țintă are chei AES-SHA1 și nu are definit msds-SupportedEncryptionTypes, există posibilitatea unei erori de autentificare pentru serviciul respectiv. Acest lucru se va manifesta cel mai probabil sub forma unor erori de autentificare din partea serviciului țintă, nu din partea KDC.
Recomandarea noastră principală este să colaborați cu distribuitorul dispozitivului non-Windows. În general, erorile dispozitivelor non-Windows pentru a accepta autentificarea Kerberos nu sunt unice pentru modificările din aprilie și pot fi cauzate de limitări specifice dispozitivului sau implementării.
Dacă problemele de autentificare Kerberos sunt observate cu dispozitivele non-Windows după această modificare și remedierea de la distribuitor nu este fezabilă, recomandările noastre sunt următoarele:
- În contul de serviciu afectat, definiți în mod explicit msDS-SupportedEncryptionTypes pentru a include RC4 cu cheile de sesiune AES (0x24).
- Dacă acest lucru nu este fezabil, ca ultimă soluție, configurați manual valoarea de registry DefaultDomainSupportedEncTypes pe toate KDC-urile relevante pentru a include RC4 cu chei de sesiune AES-SHA1 (0x24). Rețineți că acest lucru lasă toate conturile din domeniu vulnerabile la CVE-2026-20833.
Este important să rețineți că această configurație este nesigură, iar recomandarea noastră pe termen lung este să migrați dispozitivele non-Windows la versiuni care acceptă criptarea tichetelor Kerberos AES-SHA1.
înapoi la evenimentele de audit
Întrebări frecvente (FAQ)
Întrebarea 1: Cum interacționează această modificare cu domeniile care au KDC-uri terțe?
Această modificare de întărire afectează doar controlerele de domeniu Windows. Autorizarea Kerberos și fluxul de recomandări cu alte controlere de domeniu Windows sau KDC-uri de la terți nu sunt afectate.
Întrebarea 2: Cum interacționează această modificare cu domeniile care au dispozitive de domeniu non-Windows?
Dispozitivele de domeniu de la terți care nu pot procesa criptarea AES-SHA1 ar trebui să fi fost deja configurate în mod explicit pentru a permite criptarea RC4. Serviciile care nu pot procesa tichete AES-SHA1 trebuie să fie remediate sau configurate explicit în Active Directory pentru a furniza criptarea RC4 așa cum s-a menționat mai sus. Validați aceste modificări cu atenție.
Întrebarea 3: Microsoft va elimina capacitatea de a configura DefaultDomainSupportedEncTypes?
Nu. Vom înregistra în jurnal evenimente de avertizare pentru configurațiile nesigure pentru DefaultDomainSupportedEncTypes. În plus, vom respecta orice configurație stabilită în mod explicit de un administrator.
Resurse
- KB5020805: Cum se gestionează modificările protocolului Kerberos legate de CVE-2022-37967
- KB5021131: Cum se gestionează modificările protocolului Kerberos legate de CVE-2022-37966
- Tipuri de criptare acceptate: semnalizări de biți
Jurnal de modificări
| Data modificării | Descrierea modificării |
|---|---|
| 14 aprilie 2026 |
|
| 7 aprilie 2026 |
|
| martie 16, 2026 |
|
| 10 februarie 2026 |
|