В системе Active Directory любая ошибка в настройке соответствия имен может привести к полному нарушению безопасности учетных записей с повышенными привилегиями. Исследователь из компании Semperis Шай Ларон выявил две критические уязвимости в процессах аутентификации на контроллерах доменов. Наиболее серьезная из них, названная ResetNightmare с кодом CVE-2026-27912 (критичность 8,0 по шкале CVSS 3.1), может предоставить злоумышленнику полный контроль над доменом при определенных условиях доступа.
ResetNightmare эксплуатирует уязвимость в различении между UPN и SamAccountName. Злоумышленник с возможностью изменения UPN своей учетной записи может присвоить ей имя привилегированной учетной записи в альтернативном формате и затем получить билет аутентификации Kerberos под этим именем. Стандартная проверка идентификаторов безопасности (SID) предотвращает использование такого билета для доступа к сервисам, однако процедура смены пароля использует иной алгоритм проверки.
Критическим компонентом является протокол смены пароля Kerberos, работающий на порту 464. При изменении пароля запрос передается непосредственно от главного билета (TGT) к операции смены без промежуточного запроса на сервис (TGS), где обычно выполняется проверка идентификатора инициатора в структуре данных PAC_REQUESTOR_SID. В демонстрационной атаке на защищенном полигоне измененный UPN позволил ранее полученному билету инициировать сброс пароля целевой учетной записи и получить новый главный билет с правами администратора.
Для проведения атаки ResetNightmare не требуются права администратора домена. По информации Semperis, достаточно стандартных прав на редактирование параметров учетной записи пользователя или компьютера либо возможности создавать новые объекты в домене (кроме ограничений по квоте машинных учетных записей). Важным условием является возраст пароля целевой учетной записи, который должен допускать изменение согласно политике домена. Стандартное минимальное значение в Active Directory составляет один день.
Вторая уязвимость KerberLoss с кодом CVE-2026-25177 (оценка 8,8 по CVSS 3.1) связана с невидимыми символами Unicode, которые LDAP-протокол в Active Directory игнорирует при сравнении текстовых данных. В экспериментах исследователей такие символы позволили обойти защиту от дублирования имен сервисных принципалов (SPN). При наличии прав на модификацию SPN атака могла привести к прерыванию работы сервисов, переключению аутентификации с Kerberos на менее защищенный протокол NTLM или облегчить реализацию атак с использованием делегирования прав.
Компания Microsoft исправила уязвимость KerberLoss в марте 2026 года, а ResetNightmare в апреле того же года. Semperis рекомендует незамедлительно обновить программное обеспечение всех контроллеров доменов, ограничить права пользователей на изменение параметров UPN и SPN, а также вести мониторинг записей 5136 в журнале безопасности системы, в которых фиксируются все изменения объектов Active Directory. Особое внимание следует уделить контролю над конфликтующими значениями SPN и UPN, совпадающими с SamAccountName других объектов в системе.
