Eine Sicherheitslücke in Microsofts Active Directory Domain Services könnte es Angreifern ermöglichen, ihre Berechtigungen auszuweiten und potenziell die vollständige Kontrolle über betroffene Systeme zu übernehmen.
„Eine unzureichende Einschränkung von Namen für Dateien und andere Ressourcen in den Active Directory Domain Services ermöglicht es einem autorisierten Angreifer, seine Berechtigungen über ein Netzwerk auszuweiten“, erklärte Microsoft in seiner Empfehlung.
So funktioniert die Sicherheitslücke in Active Directory
Active Directory Domain Services (AD DS) bilden das zentrale Identitäts- und Authentifizierungsframework für viele Unternehmensumgebungen.
Sie verwalten Benutzeridentitäten, Dienstkonten und Zugriffsberechtigungen in Windows-Netzwerken und ermöglichen es Systemen und Anwendungen, Benutzer und Dienste über zentralisierte Domänencontroller zu authentifizieren.
Da AD DS im Zentrum der Identitätsinfrastruktur eines Unternehmens stehen, können Sicherheitslücken Angreifern ermöglichen, sich lateral durch Netzwerke zu bewegen und kritische Systeme zu kompromittieren.
Die als CVE-2026-25177 geführte Sicherheitslücke mit einem CVSS-Wert von 8,8 ermöglicht es einem Angreifer mit autorisiertem Netzwerkzugriff, seine Berechtigungen auf SYSTEM-Ebene auszuweiten – die höchste Berechtigungsstufe in Windows-Umgebungen.
In Unternehmen, in denen Active Directory die Authentifizierung für Tausende von Benutzern, Systemen und Diensten übernimmt, könnte die Kompromittierung eines einzelnen Kontos mit ausreichenden Berechtigungen zu einer Kompromittierung der gesamten Domäne führen.
Kerberos- und SPN-Sicherheitslücke hinter dem Angriff
Das Problem liegt in der Verarbeitung von Service Principal Names (SPNs) und User Principal Names (UPNs) durch Active Directory während der Kerberos-Authentifizierung.
SPNs und UPNs dienen als Bezeichner, anhand derer Domänencontroller Benutzer und Dienste bei der Ausstellung von Authentifizierungstickets zuordnen können.
Diese Bezeichner spielen eine entscheidende Rolle dabei sicherzustellen, dass Kerberos-Tickets für den richtigen Dienst oder das richtige Konto ausgestellt werden.
Forscher stellten fest, dass Angreifer die Sicherheitslücke ausnutzen können, indem sie beim Erstellen oder Ändern von SPN- oder UPN-Einträgen speziell manipulierte Unicode-Zeichen einfügen.
Diese unsichtbaren Zeichen lassen bösartige Einträge für das System eindeutig erscheinen, während sie optisch legitimen Bezeichnern ähneln.
Dadurch können die doppelten Bezeichner die Sicherheitsvorkehrungen von Active Directory umgehen, die normalerweise verhindern, dass mehrere Dienste denselben Namen verwenden.
Mögliche Auswirkungen der Sicherheitslücke in Active Directory
Sobald ein bösartiger doppelter SPN erstellt wurde, kann der Angreifer Kerberos-Authentifizierungsanfragen an den betroffenen Dienst auslösen.
Unter bestimmten Umständen stellt der Domänencontroller möglicherweise ein mit dem falschen Schlüssel verschlüsseltes Kerberos-Dienstticket aus, weil er die Anfrage fälschlicherweise dem bösartigen SPN-Eintrag zuordnet.
Wenn der Zieldienst versucht, das Ticket zu validieren, kann er es nicht erfolgreich entschlüsseln.
Dies kann Authentifizierungsprozesse stören und zu Denial-of-Service-(DoS-)Bedingungen für legitime Benutzer führen, die auf den Dienst zugreifen möchten.
Wenn NTLM aktiviert ist, wechseln Systeme nach einem Fehlschlag der Kerberos-Authentifizierung möglicherweise auf das ältere Protokoll zurück. Dadurch entsteht ein zusätzliches Risiko, da NTLM weniger sicher als Kerberos ist.
Der Angriff erfordert nur minimale Berechtigungen, eine geringe Komplexität und keine Benutzerinteraktion, wodurch er für einen Angreifer mit eingeschränktem Zugriff relativ leicht durchzuführen ist.
Allerdings benötigt der Angreifer die Berechtigung, SPNs für ein Konto zu ändern, was die anfängliche Angriffsfläche etwas begrenzt.
Microsoft hat einen Patch für die Sicherheitslücke veröffentlicht und zum Zeitpunkt der Veröffentlichung keine Ausnutzung in freier Wildbahn gemeldet.
Absicherung von Active-Directory-Umgebungen
Um das Ausnutzungsrisiko zu verringern, sollten Unternehmen mehrere proaktive Maßnahmen ergreifen, um ihre Sicherheitslage bei Active Directory und Identitäten zu stärken.
Die Behebung dieser Sicherheitslücke erfordert sowohl eine umgehende Installation des Patches als auch umfassendere Kontrollen der Identitätsverwaltung, um einen möglichen Missbrauch zu begrenzen.
- Den neuesten Patch anwenden und der Absicherung von Domänencontrollern Priorität einräumen.
- Berechtigungen einschränken, die es Benutzern oder Dienstkonten ermöglichen, Dienstprinzipalnamen (SPNs) zu erstellen oder zu ändern.
- Active Directory auf ungewöhnliche Änderungen an SPNs oder UPNs überwachen und auf verdächtige Kerberos-Authentifizierungsaktivitäten achten.
- Lösungen für die Verwaltung privilegierter Zugriffe implementieren und administrative Berechtigungen nach dem Prinzip der geringsten Privilegien begrenzen.
- NTLM-Authentifizierung nach Möglichkeit deaktivieren und die Abhängigkeit von älteren Fallback-Authentifizierungsmechanismen verringern.
- Regelmäßige Prüfungen der Active-Directory-Konfigurationen durchführen, Dienstkonten und Identitätsberechtigungen.
- Regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle testen und Tools zur Angriffssimulation für Szenarien zu identitätsbasierten Angriffen einsetzen.
In ihrer Gesamtheit helfen diese Maßnahmen Unternehmen dabei, die Sicherheit ihrer Identitäten zu stärken, ihre Widerstandsfähigkeit gegenüber identitätsbasierten Angriffen zu erhöhen und die allgemeine Gefährdung in der Umgebung zu verringern.
Diese Sicherheitslücke unterstreicht, wie wichtig es ist, die Identitätsinfrastruktur – etwa Active Directory – ordnungsgemäß abzusichern.
Unternehmen, die auf diese Systeme angewiesen sind, sollten sicherstellen, dass sie regelmäßig aktualisiert, eng überwacht und sicher konfiguriert werden.
Diese Arten von auf Identitäten ausgerichteten Risiken sind ein Grund dafür, dass sich Unternehmen zunehmend für Zero-Trust-Lösungen entscheiden, die darauf ausgelegt sind, implizites Vertrauen zu begrenzen und Benutzer, Geräte und Zugriffe in der gesamten Umgebung kontinuierlich zu überprüfen.





