注意
- 原始发布日期: 2026 年 1 月 13 日
- KB ID: 5073381
本文内容
摘要
2026 年 1 月 13 日和之后发布的 Windows 更新包含对使用 Kerberos 身份验证协议的漏洞的保护。 Windows 更新解决了 CVE-2026-20833 中的信息泄露漏洞,该漏洞可能允许攻击者获取具有弱或旧加密类型(如 RC4)的服务票证,以执行脱机攻击以恢复服务帐户密码。
为了缓解此漏洞,2026 年 4 月 14 日和之后发布的 Windows 更新,请更改 Kerberos 密钥分发中心 (KDC) DefaultDomainSupportedEncTypes 的默认值,除非管理员之前启用强制模式。 在没有指定显式配置的情况下,在强制模式下运行的更新的域控制器仅假定支持高级加密Standard (AES) 加密类型配置。 有关详细信息,请参阅 支持的加密类型位标志。 DefaultDomainSupportedEncTypes 的默认值在没有显式值的情况下适用。
在具有定义的 DefaultDomainSupportedEncTypes 注册表值的域控制器上,这些更改不会对行为产生功能影响。 但是,如果现有的 DefaultDomainSupportedEncTypes 配置不安全, (例如,) 使用 RC4 密码时,系统事件日志中将记录审核事件 KDCSVC 事件 ID: 205。
采取行动
为了帮助保护环境并防止中断,我们建议你:
- 更新 Microsoft Active Directory 域控制器,从 2026 年 1 月 13 日或之后发布的 Windows 更新开始。
- 监视 9 个 KDCSVC 201 > 209 审核事件中的任意一个的系统事件日志,这些事件记录在 Windows Server 2012 和更新的域控制器上,这些域控制器通过启用 RC4 保护来识别风险。
- 减轻 系统事件日志中记录的 KDCSVC 事件阻止手动或以编程方式启用 RC4 保护。
- 使 在不再记录警告、阻止或策略事件时,用于解决环境中 CVE-2026-20833 中解决的漏洞的强制模式。
注意
重要 默认情况下,安装 2026 年 1 月 13 日或之后发布的更新 不会 解决 Active Directory 域控制器 的 CVE-2026-20833 中所述的漏洞。 若要完全缓解漏洞,应手动启用 强制 模式 (步骤 3:在所有 域控制器上启用) 中所述。 2026 年 7 月和之后发布的 Windows 汇报安装将以编程方式启用强制阶段。
将在 2026 年 4 月或之后在所有 Windows 域控制器上安装 Windows 汇报,并阻止来自不合规设备的易受攻击的连接,从而自动启用强制模式。 此时,你将无法禁用审核,但可以移回“审核模式”设置。 审核模式将在 2026 年 7 月删除,如 更新的计时 部分所述,将在所有 Windows 域控制器上启用强制模式,并将阻止来自不合规设备的易受攻击的连接。
如果需要在 2026 年 4 月之后使用 RC4,我们建议在需要接受 RC4 用法的服务的 msds-SupportedEncryptionTypes 位掩码中显式启用 RC4。
更新时间
2026 年 1 月 13 日 - 初始部署阶段
初始部署阶段从 2026 年 1 月 13 日和之后发布的更新开始,并持续到 “强制” 阶段的后续 Windows 更新。 此阶段将警告客户将在第二个部署阶段引入的新安全强制措施。 此更新:
- 提供审核事件来警告可能受到即将进行的安全强化的负面影响的客户。
- 引入对注册表值 RC4DefaultDisablementPhase 的支持,在管理员主动启用更改后,当 KDCSVC 审核事件指示可以安全地执行此操作时,在域控制器上将值设置为 2 。
2026 年 4 月 14 日 - 具有手动回滚的强制阶段
此更新更改 KDC 操作的默认 DefaultDomainSupportedEncTypes 值,以便对未定义显式 msds-SupportedEncryptionTypes active directory 属性的帐户利用 AES-SHA1。
此阶段仅将 DefaultDomainSupportedEncTypes 的 默认值更改为 AES-SHA1: 0x18。
此阶段还启用 RC4DefaultDisablementPhase 回滚值的手动配置,直到 2026 年 7 月以编程方式强制实施。
2026 年 7 月 - 强制阶段
2026 年 7 月或之后发布的 Windows 更新将删除对注册表子项 RC4DefaultDisablementPhase 的支持。
部署指南
若要部署 2026 年 1 月 13 日或之后发布的 Windows 更新,请执行以下步骤:
- 使用 2026 年 1 月 13 日或之后发布的 Windows 更新更新域控制器。
- 监视 在初始部署阶段记录的事件,以帮助保护环境。
- 使用注册表设置部分将域控制器移动到强制模式。
步骤 1:更新
将 2026 年 1 月 13 日或之后发布的 Windows 更新部署到部署更新后作为域控制器运行的所有适用的 Windows Active Directory。
- 如果Windows Server 2012或更高版本的域控制器收到需要使用 RC4 密码的 Kerberos 服务票证请求,但服务帐户具有默认加密配置,则审核事件将显示在系统事件日志中。
- 如果域控制器具有显式 DefaultDomainSupportedEncTypes 配置以允许 RC4 加密,则会在系统事件日志中记录审核事件 205。
步骤 2:MONITOR
更新域控制器后,如果未看到本文中所述的审核事件,请通过将 RC4DefaultDisablementPhase 注册表值更改为 2 来切换到强制模式。
如果生成了审核事件,则需要删除 RC4 依赖项,或显式配置帐户 msds-SupportedEncryptionTypes 属性,以支持在手动或自动启用 强制 模式后继续使用 RC4。
对于想要更广泛地修正 RC4 使用情况(而不是本文中所述)的管理员,建议查看 在 Kerberos 中检测和修正 RC4 使用情况 以获取详细信息。
注意
重要 仅当 Active Directory 无法颁发 AES-SHA1 服务票证或会话密钥时,才会生成与此更改相关的审核事件。 缺少审核事件 并不 保证所有非 Windows 设备在 4 月更新后都会成功接受 Kerberos 身份验证。 在广泛启用此行为之前,客户应通过测试来验证非 Windows 互操作性。
步骤 3:启用
启用 强制 模式以解决环境中的 CVE-2026-20833 漏洞。
- 如果请求 KDC 为具有默认配置的帐户提供 RC4 服务票证,则会记录错误事件。
- 对于 DefaultDomainSupportedEncTypes 的任何不安全配置,你将继续看到事件 ID:205 记录。
注册表设置
安装 2026 年 1 月 13 日或之后发布的 Windows 更新后,以下注册表项可用于 Kerberos 协议。
RC4DefaultDisablementPhase
此注册表项用于阻止 Kerberos 更改的部署。 此注册表项是临时的,在实施日期之后将不再读取。
| 注册表项 | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters |
|---|---|
| 数据类型 | REG_DWORD |
| 值名称 | RC4DefaultDisablementPhase |
| 值数据 |
0 – 无审核,无更改 1 - 警告事件将记录在默认 RC4 用法上。 (阶段 1 默认) 2 – 假设默认情况下未启用 RC4,Kerberos 将开始。 (阶段 2 默认) |
| 是否需要重启? | 是 |
审核事件
安装 2026 年 1 月 13 日或之后发布的 Windows 更新后,以下 KSCSVC 审核事件类型将添加到作为域控制器运行的 Windows Server 2012 及更高版本的系统事件日志中。
本节内容
- 事件 ID:201
- 事件 ID:202
- 事件 ID:203
- 事件 ID:204
- 事件 ID:205
- 事件 ID:206
- 事件 ID:207
- 事件 ID:208
- 事件 ID:209
- 有关服务票证加密选择中的隐式更改的说明
事件 ID:201
| 事件日志 | 机制 |
|---|---|
| 事件类型 | 警告 |
| 事件源 | Kdcsvc |
| 事件 ID | 201 |
| 事件文本 | 由于未定义服务 msds-SupportedEncryptionTypes,并且客户端仅支持不安全的加密类型,密钥分发中心检测到 <在强制阶段将不受支持的密码名称> 用法。 帐户信息 帐户名称: <帐户名称> 提供的领域名称: <提供的领域名称> msds-SupportedEncryptionTypes: <支持的加密类型> 可用密钥: <可用密钥> 服务信息: 服务名称: <服务名称> 服务 ID: <服务 SID> msds-SupportedEncryptionTypes: <服务支持的加密类型> 可用密钥: <服务可用密钥> 域控制器信息: msds-SupportedEncryptionTypes: <域控制器支持的加密类型> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值> 可用密钥: <域控制器可用密钥> 网络信息: 客户端地址: <客户端 IP 地址> 客户端端口: <客户端端口> 广告化 Etypes: <Advertized Kerberos 加密类型> 有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。 |
| 批注 | 如果出现,将记录事件 ID:201:
|
事件 ID:202
| 事件日志 | 机制 |
|---|---|
| 事件类型 | 警告 |
| 事件源 | Kdcsvc |
| 事件 ID | 202 |
| 事件文本 | 由于未定义服务 msds-SupportedEncryptionTypes,并且服务帐户只有不安全的密钥,密钥分发中心检测到 <在强制阶段将不受支持的密码名称> 用法。 帐户信息 帐户名称: <帐户名称> 提供的领域名称: <提供的领域名称> msds-SupportedEncryptionTypes: <支持的加密类型> 可用密钥: <可用密钥> 服务信息: 服务名称: <服务名称> 服务 ID: <服务 SID> msds-SupportedEncryptionTypes: <服务支持的加密类型> 可用密钥: <服务可用密钥> 域控制器信息: msds-SupportedEncryptionTypes: <域控制器支持的加密类型> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值> 可用密钥: <域控制器可用密钥> 网络信息: 客户端地址: <客户端 IP 地址> 客户端端口: <客户端端口> 广告化 Etypes: <Advertized Kerberos 加密类型> 有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。 |
| 批注 | 在出现时,将记录警告事件 202:
|
事件 ID:203
| 事件日志 | 机制 |
|---|---|
| 事件类型 | 警告 |
| 事件源 | Kdcsvc |
| 事件 ID | 203 |
| 事件文本 | 密钥分发中心阻止了密码的使用,因为未定义服务 msds-SupportedEncryptionTypes,并且客户端仅支持不安全的加密类型。 帐户信息 帐户名称: <帐户名称> 提供的领域名称: <提供的领域名称> msds-SupportedEncryptionTypes: <支持的加密类型> 可用密钥: <可用密钥> 服务信息: 服务名称: <服务名称> 服务 ID: <服务 SID> msds-SupportedEncryptionTypes: <服务支持的加密类型> 可用密钥: <服务可用密钥> 域控制器信息: msds-SupportedEncryptionTypes: <域控制器支持的加密类型> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值> 可用密钥: <域控制器可用密钥> 网络信息: 客户端地址: <客户端 IP 地址> 客户端端口: <客户端端口> 广告化 Etypes: <Advertized Kerberos 加密类型> 有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。 |
| 批注 | 在以下情况下,将记录错误事件 203:
|
事件 ID:204
| 事件日志 | 机制 |
|---|---|
| 事件类型 | 警告 |
| 事件源 | Kdcsvc |
| 事件 ID | 204 |
| 事件文本 | 密钥分发中心阻止了密码的使用,因为未定义服务 msds-SupportedEncryptionTypes,并且服务帐户只有不安全的密钥。 帐户信息 帐户名称: <帐户名称> 提供的领域名称: <提供的领域名称> msds-SupportedEncryptionTypes: <支持的加密类型> 可用密钥: <可用密钥> 服务信息: 服务名称: <服务名称> 服务 ID: <服务 SID> msds-SupportedEncryptionTypes: <服务支持的加密类型> 可用密钥: <服务可用密钥> 域控制器信息: msds-SupportedEncryptionTypes: <域控制器支持的加密类型> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值> 可用密钥: <域控制器可用密钥> 网络信息: 客户端地址: <客户端 IP 地址> 客户端端口: <客户端端口> 广告化 Etypes: <Advertized Kerberos 加密类型> 有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。 |
| 批注 | 在以下情况下,将记录错误事件 204:
|
事件 ID:205
| 事件日志 | 机制 |
|---|---|
| 事件类型 | 警告 |
| 事件源 | Kdcsvc |
| 事件 ID | 205 |
| 事件文本 | 密钥分发中心在默认域支持的加密类型策略配置中检测到显式密码启用。 密码 () : <已启用不安全的密码> DefaultDomainSupportedEncTypes: <已配置 DefaultDomainSupportedEncTypes 值> 有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。 |
| 批注 | 在出现时,将记录警告事件 205:
|
事件 ID:206
| 事件日志 | 机制 |
|---|---|
| 事件类型 | 警告 |
| 事件源 | Kdcsvc |
| 事件 ID | 206 |
| 事件文本 | 密钥分发中心检测到 <在强制阶段不受支持的密码名称> 使用情况,因为服务 msds-SupportedEncryptionTypes 配置为仅支持 AES-SHA1,但客户端不会广告 AES-SHA1 帐户信息 帐户名称: <帐户名称> 提供的领域名称: <提供的领域名称> msds-SupportedEncryptionTypes: <支持的加密类型> 可用密钥: <可用密钥> 服务信息: 服务名称: <服务名称> 服务 ID: <服务 SID> msds-SupportedEncryptionTypes: <服务支持的加密类型> 可用密钥: <服务可用密钥> 域控制器信息: msds-SupportedEncryptionTypes: <域控制器支持的加密类型> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值> 可用密钥: <域控制器可用密钥> 网络信息: 客户端地址: <客户端 IP 地址> 客户端端口: <客户端端口> 广告化 Etypes: <Advertized Kerberos 加密类型> 有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。 |
| 批注 | 如果出现,则会记录警告事件 206:
|
事件 ID:207
| 事件日志 | 机制 |
|---|---|
| 事件类型 | 警告 |
| 事件源 | Kdcsvc |
| 事件 ID | 207 |
| 事件文本 | 由于服务 msds-SupportedEncryptionTypes 配置为仅支持 AES-SHA1,但服务帐户没有 AES-SHA1 密钥,密钥分发中心检测到 <在强制阶段不受支持的密码名称> 使用情况。 帐户信息 帐户名称: <帐户名称> 提供的领域名称: <提供的领域名称> msds-SupportedEncryptionTypes: <支持的加密类型> 可用密钥: <可用密钥> 服务信息: 服务名称: <服务名称> 服务 ID: <服务 SID> msds-SupportedEncryptionTypes: <服务支持的加密类型> 可用密钥: <服务可用密钥> 域控制器信息: msds-SupportedEncryptionTypes: <域控制器支持的加密类型> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值> 可用密钥: <域控制器可用密钥> 网络信息: 客户端地址: <客户端 IP 地址> 客户端端口: <客户端端口> 广告化 Etypes: <Advertized Kerberos 加密类型> 有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。 |
| 批注 | 在出现时,将记录警告事件 207:
|
事件 ID:208
| 事件日志 | 机制 |
|---|---|
| 事件类型 | 警告 |
| 事件源 | Kdcsvc |
| 事件 ID | 208 |
| 事件文本 | 密钥分发中心有意拒绝使用密码,因为服务 msds-SupportedEncryptionTypes 配置为仅支持 AES-SHA1,但客户端不广告 AES-SHA1 帐户信息 帐户名称: <帐户名称> 提供的领域名称: <提供的领域名称> msds-SupportedEncryptionTypes: <支持的加密类型> 可用密钥: <可用密钥> 服务信息: 服务名称: <服务名称> 服务 ID: <服务 SID> msds-SupportedEncryptionTypes: <服务支持的加密类型> 可用密钥: <服务可用密钥> 域控制器信息: msds-SupportedEncryptionTypes: <域控制器支持的加密类型> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值> 可用密钥: <域控制器可用密钥> 网络信息: 客户端地址: <客户端 IP 地址> 客户端端口: <客户端端口> 广告化 Etypes: <Advertized Kerberos 加密类型> 有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。 |
| 批注 | 在以下情况下,将记录错误事件 208:
|
事件 ID:209
| 事件日志 | 机制 |
|---|---|
| 事件类型 | 警告 |
| 事件源 | Kdcsvc |
| 事件 ID | 209 |
| 事件文本 | 密钥分发中心有意拒绝使用密码,因为服务 msds-SupportedEncryptionTypes 配置为仅支持 AES-SHA1,但服务帐户没有 AES-SHA1 密钥 帐户信息 帐户名称: <帐户名称> 提供的领域名称: <提供的领域名称> msds-SupportedEncryptionTypes: <支持的加密类型> 可用密钥: <可用密钥> 服务信息: 服务名称: <服务名称> 服务 ID: <服务 SID> msds-SupportedEncryptionTypes: <服务支持的加密类型> 可用密钥: <服务可用密钥> 域控制器信息: msds-SupportedEncryptionTypes: <域控制器支持的加密类型> DefaultDomainSupportedEncTypes: <DefaultDomainSupportedEncTypes 值> 可用密钥: <域控制器可用密钥> 网络信息: 客户端地址: <客户端 IP 地址> 客户端端口: <客户端端口> 广告化 Etypes: <Advertized Kerberos 加密类型> 有关详细信息,请参阅 https://go.microsoft.com/fwlink/?linkid=2344614。 |
| 批注 | 在以下情况下,将记录错误事件 209:
|
注意
关于服务票证加密选择的隐式更改,Microsoft有限地了解在 KDC 应用 4 月更新后非 Windows 设备可能无法接受 Kerberos 身份验证并在 未指定的情况下移动到默认 AES-SHA1 行为的原因。 建议在广泛启用此行为之前,通过在你自己的环境中进行测试来验证这些更改。
遇到这种情况的最常见位置是使用 Kerberos Keytab 的设备。 如果 Kerberos Keytab 仅使用 RC4 密钥导出,但目标服务帐户具有 AES-SHA1 密钥,并且没有定义 msds-SupportedEncryptionTypes,则有可能对上述服务进行身份验证失败。 这很可能以来自目标服务而不是 KDC 的身份验证失败的形式出现。
我们的主要建议是与非 Windows 设备的供应商合作。 一般情况下,非 Windows 设备接受 Kerberos 身份验证失败并非 4 月更改所独有,可能是由于设备特定的或特定于实现的限制。
如果在此更改后,非 Windows 设备观察到 Kerberos 身份验证问题,并且供应商修正不可行,则我们的建议如下:
- 在受影响的服务帐户上,显式定义 msDS-SupportedEncryptionTypes 以包含 RC4 和 AES 会话密钥 (0x24) 。
- 如果这不可行,请手动在所有相关 KDC 上配置 DefaultDomainSupportedEncTypes 注册表值,以将 RC4 与 AES-SHA1 会话密钥 (0x24) 。 请注意,这会使域中的所有帐户都容易受到 CVE-2026-20833 攻击。
请务必注意,此配置不安全,我们的长期建议是将非 Windows 设备迁移到支持 AES-SHA1 Kerberos 票证加密的版本。
常见问题 (常见问题解答)
问题 1:此更改如何与具有第三方 KDC 的域交互?
此强化更改仅影响 Windows 域控制器。 与其他 Windows 域控制器或第三方 KDC 的 Kerberos 信任和引荐流不受影响。
问题 2:此更改如何与具有非 Windows 域设备的域交互?
无法处理 AES-SHA1 加密的第三方域设备应已显式配置为允许 RC4 加密。 无法处理 AES-SHA1 票证的服务需要在 Active Diretory 中修复或显式配置,以提供如上所述的 RC4 加密。 请彻底验证这些更改。
问题 3:Microsoft是否会删除配置 DefaultDomainSupportedEncTypes 的功能?
不。 我们将记录 DefaultDomainSupportedEncTypes 不安全配置的警告事件。 此外,我们将遵循管理员显式设置的任何配置。
资源
- KB5020805:如何管理与 CVE-2022-37967 相关的 Kerberos 协议更改
- KB5021131:如何管理与 CVE-2022-37966 相关的 Kerberos 协议更改
- 支持的加密类型位标志
更改日志
| 更改日期 | 更改说明 |
|---|---|
| 2026 年 4 月 14 日 |
|
| 2026 年 4 月 7 日 |
|
| 2026 年 3 月 16 日 |
|
| 2026 年 2 月 10 日 |
|