Skydd för CVE-2025-26647 (Kerberos-autentisering)

Gäller för
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Obs

  • Ursprungligt publiceringsdatum: Den 8 april 2025
  • KB-ID: 5057784
Ändringslogg
Ändra datum Beskrivning av ändring
Juli 22, 2025
  • Stycket under "Registernyckelinformation" i avsnittet "Registerinställningar och händelseloggar" har uppdaterats.

    Originaltext:
    Med följande registernyckel kan du granska sårbara scenarier och sedan framtvinga ändringen när sårbara certifikat har åtgärdats. Registernyckeln skapas inte automatiskt. Operativsystemets beteende när registernyckeln inte är konfigurerad beror på vilken fas i distributionen det finns i.

    Reviderad text:
    Med följande registernyckel kan du granska sårbara scenarier och sedan framtvinga ändringen när sårbara certifikat har åtgärdats. Registernyckeln läggs inte till automatiskt. Om du behöver ändra beteendet måste du manuellt skapa registernyckeln och ange det värde du behöver. Observera att operativsystemets beteende när registernyckeln inte är konfigurerad beror på vilken fas i distributionen den finns i.
  • Uppdaterade kommentarerna under "AllowNtAuthPolicyBypass" i avsnittet "Registerinställningar och händelseloggar".

    Originaltext:
    Registerinställningen AllowNtAuthPolicyBypass bör endast konfigureras på Windows KDC:er, till exempel domänkontrollanter som har installerat Windows-uppdateringarna som släpptes i maj 2025 eller senare.

    Reviderad text:
    Registerinställningen AllowNtAuthPolicyBypass bör endast konfigureras på Windows KDC:er som har installerat Windows-uppdateringarna som släpptes i april 2025 eller senare.
Den 9 maj 2025
  • Termen "privilegierat konto" har ersatts med "säkerhetsobjekt med certifikatbaserad autentisering" i avsnittet "Sammanfattning".
  • Steget Aktivera i avsnittet "Vidta åtgärder" har formulerats om för att förtydliga användningen av inloggningscertifikat som utfärdats av myndigheter och som finns i NTAuth-arkivet.

    Originaltext:
    AKTIVERA Tvingande läge när din miljö inte längre använder inloggningscertifikat som utfärdats av myndigheter som inte finns i NTAuth-arkivet.
  • I avsnittet "8 april 2025: Inledande distributionsfas – Granskningsläge" gjorde du omfattande ändringar genom att betona att vissa villkor måste finnas innan du aktiverar de skydd som erbjuds av den här uppdateringen... Den här uppdateringen måste tillämpas på alla domänkontrollanter OCH säkerställa att inloggningscertifikat som utfärdats av myndigheter finns i NTAuth-arkivet. Steg har lagts till för att gå till tvingande läge och ett undantagsmeddelande har lagts till för att fördröja flytten när du har domänkontrollanter som har självsignerad certifikatbaserad autentisering som används i flera scenarier.

    Originaltext:
    Om du vill aktivera det nya beteendet och skydda dig mot säkerhetsrisker måste du se till att alla Windows-domänkontrollanter är uppdaterade och att registernyckelinställningen AllowNtAuthPolicyBypass är inställd på 2.
  • Ytterligare innehåll har lagts till i "Kommentarer" i avsnitten "Registernyckelinformation" och "Granskningshändelser".
  • Avsnittet "Känt problem" har lagts till.

Artikelinnehåll

Sammanfattning

Windows-säkerhetsuppdateringarna som släpptes den 8 april 2025 eller senare innehåller skydd mot en säkerhetsrisk med Kerberos-autentisering. Den här uppdateringen ger en funktionsförändring när utfärdaren av certifikatet som används för ett säkerhetsobjekts certifikatbaserade autentisering (CBA) är betrodd, men inte i NTAuth-arkivet, och en SKI-mappning (Subject Key Identifier) finns i altSecID-attributet för säkerhetsobjektet med certifikatbaserad autentisering. Mer information om den här säkerhetsrisken finns i CVE-2025-26647.

Vidta åtgärder

För att skydda din miljö och förhindra avbrott rekommenderar vi följande steg:

  1. UPPDATERA alla domänkontrollanter med en Windows-uppdatering som släpptes den 8 april 2025 eller senare.
  2. ÖVERVAKA nya händelser som visas på domänkontrollanter för att identifiera berörda certifikatutfärdare.
  3. AKTIVERA Tvingande läge efter din miljö använder nu endast inloggningscertifikat som utfärdats av myndigheter som finns i NTAuth-arkivet.

altSecID-attribut

I följande tabell visas alla altSecIDs-attribut (Alternative Security Identifiers) och de altSecIDs som påverkas av den här ändringen.

Lista över certifikatattribut som kan mappas till altSecIDs AltSecID:n som kräver ett matchande certifikat för att länka till NTAuth-lagret
X509IssuerSubject
X509IssuerSerialNumber
X509SKI
X509SHA1PublicKey
X509RFC822
X509SubjectOnly
X509NSubjectOnly
X509PublicKeyOnly
X509IssuerSerialNumber
X509SKI
X509SHA1PublicKey
X509IssuerSubject
X509NSubjectOnly

Tidslinje över ändringar

8 april 2025: Inledande distributionsfas – granskningsläge

Den inledande distributionsfasen (granskningsläge ) börjar med uppdateringarna som släpptes den 8 april 2025. De här uppdateringarna ändrar beteendet som identifierar säkerhetsrisken för utökade privilegier som beskrivs i CVE-2025-26647 , men som inte först framtvingar den.

I granskningsläge loggas händelse-ID: 45 på domänkontrollanten när den tar emot en Kerberos-autentiseringsbegäran med ett osäkert certifikat. Autentiseringsbegäran tillåts och inga klientfel förväntas.

Om du vill aktivera ändringen i beteendet och skydda dig mot säkerhetsrisker måste du se till att alla Windows-domänkontrollanter uppdateras med en Windows-uppdateringsversion den 8 april 2025 eller senare, och registernyckelinställningen AllowNtAuthPolicyBypass är inställd på 2 för att konfigurera för tvingande läge.

Om domänkontrollanten i tvingande läge tar emot en Kerberos-autentiseringsbegäran med ett osäkert certifikat loggar den äldre händelse-ID: 21 och nekar begäran.

Följ de här stegen om du vill aktivera skyddet som erbjuds av den här uppdateringen:

  1. Tillämpa Windows-uppdateringen som släpptes den 8 april 2025 eller senare för alla domänkontrollanter i din miljö. När du har installerat uppdateringen är standardinställningen för AllowNtAuthPolicyBypass 1 (granskning), vilket aktiverar NTAuth-kontrollen och varningshändelserna för granskningsloggen.

    VIKTIGT Om du inte är redo att fortsätta att tillämpa det skydd som erbjuds genom den här uppdateringen anger du registernyckeln till 0 för att tillfälligt inaktivera den här ändringen. Mer information finns i avsnittet Registernyckelinformation .

  2. Övervaka nya händelser som visas på domänkontrollanter för att identifiera berörda certifikatutfärdare som inte är en del av NTAuth-arkivet. Händelse-ID som du behöver övervaka är Händelse-ID: 45. Mer information om dessa händelser finns i avsnittet Granskningshändelser .

  3. Kontrollera att alla klientcertifikat är giltiga och länkade till en betrodd utfärdande certifikatutfärdare i NTAuth-arkivet.

  4. När alla händelse-ID: 45 händelser har lösts kan du gå vidare till tvingande läge. Det gör du genom att ange registervärdet AllowNtAuthPolicyBypass till 2. Mer information finns i avsnittet Registernyckelinformation .

    Anteckning Vi rekommenderar att du tillfälligt fördröjer inställningen AllowNtAuthPolicyBypass = 2 tills du har tillämpat Windows-uppdateringen som släpptes efter maj 2025 för domänkontrollanter som har självsignerad certifikatbaserad autentisering som används i flera scenarier. Detta inkluderar domänkontrollanter som betjänar Windows Hello för företag nyckelförtroende och domänansluten enhet offentlig nyckelautentisering.

Juli 2025: Framtvingas av standardfas

Uppdateringar som släppts i eller efter juli 2025 framtvingar NTAuth Store-kontrollen som standard. Registernyckelinställningen AllowNtAuthPolicyBypass gör att kunderna fortfarande kan återgå till granskningsläge om det behövs. Möjligheten att helt inaktivera den här säkerhetsuppdateringen kommer dock att tas bort.

Oktober 2025: Tvingande läge

Uppdateringar som släpptes i eller efter oktober 2025 kommer att upphöra Microsoft-stöd för registernyckeln AllowNtAuthPolicyBypass . I det här skedet måste alla certifikat utfärdas av myndigheter som ingår i NTAuth-arkivet.

Registerinställningar och händelseloggar

Information om registernyckeln

Med följande registernyckel kan du granska sårbara scenarier och sedan framtvinga ändringen när sårbara certifikat har åtgärdats. Registernyckeln läggs inte till automatiskt. Om du behöver ändra beteendet måste du manuellt skapa registernyckeln och ange det värde du behöver. Observera att operativsystemets beteende när registernyckeln inte är konfigurerad beror på vilken fas i distributionen den finns i.

AllowNtAuthPolicyBypass

Registerundernyckel HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Värde AllowNtAuthPolicyBypass
Datatyp REG_DWORD
Värdedata 0 Inaktiverar ändringen helt.
1 Utför NTAuth-kontroll- och loggvarningshändelsen som anger certifikat som utfärdats av en utfärdare som inte ingår i NTAuth-lagret (granskningsläge). (Standardbeteendet från och med versionen från 8 april 2025.)
2 Utför NTAuth-kontrollen och tillåt inte inloggning om den misslyckas. Logga normala händelser (befintliga) för ett AS-REQ-fel med en felkod som anger att NTAuth-kontrollen misslyckades (framtvingat läge).
Kommentarer Registerinställningen AllowNtAuthPolicyBypass bör endast konfigureras på Windows KDC:er som har installerat Windows-uppdateringarna som släpptes i april 2025 eller senare.

Granskningshändelser

Händelse-ID: 45 | NT Auth Store kontrollerar granskningshändelse

Administratörer bör hålla utkik efter följande händelse som lagts till av installationen av Windows-uppdateringar som släpptes 8 april 2025 eller senare. Om det finns innebär det att ett certifikat har utfärdats av en utfärdare som inte är en del av NTAuth-arkivet.

Händelselogg Loggsystem
Händelsetyp Varning!
Händelsekälla Kerberos-Key-Distribution-Center
Händelse-ID 45
Händelsetext Key Distribution Center (KDC) påträffade ett klientcertifikat som var giltigt men inte länkat till en rot i NTAuth-arkivet. Stöd för certifikat som inte länkar till NTAuth-arkivet är inaktuellt.
Stöd för certifikatlänkning till icke-NTAuth-arkiv är inaktuellt och osäkert.
Mer information finns i https://go.microsoft.com/fwlink/?linkid=2300705 .
Användare: <UserName>
Certifikatets ämne: <Certifikatämne>
Certifikatutfärdare: <Certifikatutfärdare>
Certifikatserienummer: <Certifikatserienummer>
Tumavtryck för certifikat: < CertThumbprint>
Kommentarer
  • Framtida Windows-uppdateringar optimerar antalet Event 45-händelser som loggas på CVE-2025-26647-skyddade domänkontrollanter.
  • Administratörer kan ignorera loggning av Kerberos-Key-Distribution-Center händelse 45 i följande fall:
    • Windows Hello för företag (WHfB) användarinloggningar där certifikatets ämne och utfärdaren matchar formatet: <SID>/<UID>/login.windows.net/< Tenant ID/><user UPN>
    • PKINIT-inloggningar (Machine Public Key Cryptography for Initial Authentication) där användaren är ett datorkonto (avslutas med ett avslutande $-tecken)), ämnet och utfärdaren är samma dator och serienumret är 0 1.

Händelse-ID: 21 | AS-REQ-felhändelse

När du har åtgärdat Kerberos-Key-Distribution-Center händelse 45 indikerar loggningen av den här allmänna, äldre händelsen att klientcertifikatet fortfarande INTE är betrott. Den här händelsen kan loggas av flera orsaker, varav en är att ett giltigt klientcertifikat INTE är länkat till en utfärdande certifikatutfärdare i NTAuth-arkivet.

Händelselogg Loggsystem
Händelsetyp Varning!
Händelsekälla Kerberos-Key-Distribution-Center
Händelse-ID 21
Händelsetext Klientcertifikatet för användaren <Domain\UserName> är inte giltigt och resulterade i en misslyckad inloggning med smartkort.
Kontakta användaren för mer information om certifikatet som de försöker använda för smartkortsinloggning.
Kedjestatusen var : En certifieringskedja bearbetas korrekt, men ett av certifikatutfärdarcertifikaten är inte betrott av principleverantören.
Kommentarer
  • Ett händelse-ID: 21 som refererar till ett "user"- eller "computer"-konto beskriver säkerhetsobjektet som initierar Kerberos-autentisering.
  • Inloggningar för Windows Hello för företag (WHfB) refererar till ett användarkonto.
  • PKINIT (Machine Public Key Cryptography for Initial Authentication) refererar till ett datorkonto.

Känt problem

Kunder rapporterade problem med händelse-ID: 45 och händelse-ID: 21 som utlöstes av certifikatbaserad autentisering med självsignerade certifikat. Mer information finns i det kända problem som dokumenteras i Windows-versionens hälsa: