Sicherheitslücke in Active Directory ermöglicht Privilegieneskalation auf SYSTEM-Ebene

Eine Sicherheitslücke in Active Directory (CVE-2026-25177) könnte es Angreifern ermöglichen, ihre Berechtigungen in betroffenen Umgebungen auf SYSTEM-Ebene auszuweiten.

Written By
Ken Underhill
Ken Underhill
Mar 12, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Sicherheitslücke in Microsofts Active Directory Domain Services könnte es Angreifern ermöglichen, ihre Berechtigungen auszuweiten und potenziell die vollständige Kontrolle über betroffene Systeme zu übernehmen. 

„Eine unzureichende Einschränkung von Namen für Dateien und andere Ressourcen in den Active Directory Domain Services ermöglicht es einem autorisierten Angreifer, seine Berechtigungen über ein Netzwerk auszuweiten“, erklärte Microsoft in seiner Empfehlung.

So funktioniert die Sicherheitslücke in Active Directory

Active Directory Domain Services (AD DS) bilden das zentrale Identitäts- und Authentifizierungsframework für viele Unternehmensumgebungen. 

Sie verwalten Benutzeridentitäten, Dienstkonten und Zugriffsberechtigungen in Windows-Netzwerken und ermöglichen es Systemen und Anwendungen, Benutzer und Dienste über zentralisierte Domänencontroller zu authentifizieren. 

Da AD DS im Zentrum der Identitätsinfrastruktur eines Unternehmens stehen, können Sicherheitslücken Angreifern ermöglichen, sich lateral durch Netzwerke zu bewegen und kritische Systeme zu kompromittieren. 

Die als CVE-2026-25177 geführte Sicherheitslücke mit einem CVSS-Wert von 8,8 ermöglicht es einem Angreifer mit autorisiertem Netzwerkzugriff, seine Berechtigungen auf SYSTEM-Ebene auszuweiten – die höchste Berechtigungsstufe in Windows-Umgebungen.

In Unternehmen, in denen Active Directory die Authentifizierung für Tausende von Benutzern, Systemen und Diensten übernimmt, könnte die Kompromittierung eines einzelnen Kontos mit ausreichenden Berechtigungen zu einer Kompromittierung der gesamten Domäne führen.

Kerberos- und SPN-Sicherheitslücke hinter dem Angriff

Das Problem liegt in der Verarbeitung von Service Principal Names (SPNs) und User Principal Names (UPNs) durch Active Directory während der Kerberos-Authentifizierung. 

SPNs und UPNs dienen als Bezeichner, anhand derer Domänencontroller Benutzer und Dienste bei der Ausstellung von Authentifizierungstickets zuordnen können. 

Diese Bezeichner spielen eine entscheidende Rolle dabei sicherzustellen, dass Kerberos-Tickets für den richtigen Dienst oder das richtige Konto ausgestellt werden.

Forscher stellten fest, dass Angreifer die Sicherheitslücke ausnutzen können, indem sie beim Erstellen oder Ändern von SPN- oder UPN-Einträgen speziell manipulierte Unicode-Zeichen einfügen. 

Advertisement

Diese unsichtbaren Zeichen lassen bösartige Einträge für das System eindeutig erscheinen, während sie optisch legitimen Bezeichnern ähneln. 

Dadurch können die doppelten Bezeichner die Sicherheitsvorkehrungen von Active Directory umgehen, die normalerweise verhindern, dass mehrere Dienste denselben Namen verwenden.

Mögliche Auswirkungen der Sicherheitslücke in Active Directory

Sobald ein bösartiger doppelter SPN erstellt wurde, kann der Angreifer Kerberos-Authentifizierungsanfragen an den betroffenen Dienst auslösen. 

Unter bestimmten Umständen stellt der Domänencontroller möglicherweise ein mit dem falschen Schlüssel verschlüsseltes Kerberos-Dienstticket aus, weil er die Anfrage fälschlicherweise dem bösartigen SPN-Eintrag zuordnet.

Wenn der Zieldienst versucht, das Ticket zu validieren, kann er es nicht erfolgreich entschlüsseln. 

Dies kann Authentifizierungsprozesse stören und zu Denial-of-Service-(DoS-)Bedingungen für legitime Benutzer führen, die auf den Dienst zugreifen möchten. 

Wenn NTLM aktiviert ist, wechseln Systeme nach einem Fehlschlag der Kerberos-Authentifizierung möglicherweise auf das ältere Protokoll zurück. Dadurch entsteht ein zusätzliches Risiko, da NTLM weniger sicher als Kerberos ist.

Der Angriff erfordert nur minimale Berechtigungen, eine geringe Komplexität und keine Benutzerinteraktion, wodurch er für einen Angreifer mit eingeschränktem Zugriff relativ leicht durchzuführen ist. 

Allerdings benötigt der Angreifer die Berechtigung, SPNs für ein Konto zu ändern, was die anfängliche Angriffsfläche etwas begrenzt.

Microsoft hat einen Patch für die Sicherheitslücke veröffentlicht und zum Zeitpunkt der Veröffentlichung keine Ausnutzung in freier Wildbahn gemeldet.

Absicherung von Active-Directory-Umgebungen

Um das Ausnutzungsrisiko zu verringern, sollten Unternehmen mehrere proaktive Maßnahmen ergreifen, um ihre Sicherheitslage bei Active Directory und Identitäten zu stärken. 

Die Behebung dieser Sicherheitslücke erfordert sowohl eine umgehende Installation des Patches als auch umfassendere Kontrollen der Identitätsverwaltung, um einen möglichen Missbrauch zu begrenzen.

  • Den neuesten Patch anwenden und der Absicherung von Domänencontrollern Priorität einräumen.
  • Berechtigungen einschränken, die es Benutzern oder Dienstkonten ermöglichen, Dienstprinzipalnamen (SPNs) zu erstellen oder zu ändern.
  • Active Directory auf ungewöhnliche Änderungen an SPNs oder UPNs überwachen und auf verdächtige Kerberos-Authentifizierungsaktivitäten achten.
  • Lösungen für die Verwaltung privilegierter Zugriffe implementieren und administrative Berechtigungen nach dem Prinzip der geringsten Privilegien begrenzen.
  • NTLM-Authentifizierung nach Möglichkeit deaktivieren und die Abhängigkeit von älteren Fallback-Authentifizierungsmechanismen verringern.
  • Regelmäßige Prüfungen der Active-Directory-Konfigurationen durchführen, Dienstkonten und Identitätsberechtigungen.
  • Regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle testen und Tools zur Angriffssimulation für Szenarien zu identitätsbasierten Angriffen einsetzen.
Advertisement

In ihrer Gesamtheit helfen diese Maßnahmen Unternehmen dabei, die Sicherheit ihrer Identitäten zu stärken, ihre Widerstandsfähigkeit gegenüber identitätsbasierten Angriffen zu erhöhen und die allgemeine Gefährdung in der Umgebung zu verringern.

Diese Sicherheitslücke unterstreicht, wie wichtig es ist, die Identitätsinfrastruktur – etwa Active Directory – ordnungsgemäß abzusichern. 

Unternehmen, die auf diese Systeme angewiesen sind, sollten sicherstellen, dass sie regelmäßig aktualisiert, eng überwacht und sicher konfiguriert werden. 

Diese Arten von auf Identitäten ausgerichteten Risiken sind ein Grund dafür, dass sich Unternehmen zunehmend für Zero-Trust-Lösungen entscheiden, die darauf ausgelegt sind, implizites Vertrauen zu begrenzen und Benutzer, Geräte und Zugriffe in der gesamten Umgebung kontinuierlich zu überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.