KerberLoss, ResetNightmare, Certighost: Vier AD-Lücken in sechs Monaten – und alle zielen auf Namen, Zertifikate und Vertrauen
2026 ist für Active Directory das Jahr der Identitäts-Schwachstellen. Nicht Buffer Overflows, sondern Fehler bei der Interpretation von Namen – SPNs, UPNs, versteckte Unicode-Zeichen – führen von einem normalen Domänenbenutzer bis zur Domänenübernahme. Dazu kommen eine ausgenutzte Lücke in AD FS und ein Fehler in der Zertifizierungsstelle. Was gemeinsam ist, was zu prüfen ist und wo die Patches allein nicht reichen.
Die vier Lücken im Überblick
| Name / CVE | Komponente | Patch | Kern des Problems |
|---|---|---|---|
| KerberLoss CVE-2026-25177, CVSS 8.8 |
AD DS / Kerberos | März 2026 | Wer SPNs schreiben darf, legt einen doppelten SPN für einen fremden Dienst an. Kerberos verwechselt die Identität, Dienste fallen auf schwächere Authentifizierung zurück oder der Angreifer erhält SYSTEM. |
| ResetNightmare CVE-2026-27912 |
AD DS / Namensvalidierung | April 2026 | Versteckte Unicode-Zeichen in Konto- und Dienstnamen lassen zwei Objekte für das Identitätssystem gleich aussehen – bis hin zur Impersonation privilegierter Konten. |
| AD FS DKM CVE-2026-56155, CVSS 7.8 |
AD FS | Juli 2026 (Zero-Day, aktiv ausgenutzt) | Zu offene ACL auf dem DKM-Container, in dem die Schlüssel für die Token-Signaturzertifikate liegen. Wer sie hat, kann Anmeldetoken für Entra ID selbst signieren. |
| Certighost CVE-2026-54121 |
AD CS | Juli 2026 | Die CA lässt sich über manipulierte Request-Attribute (cdc/rmd) dazu bringen, Identitätsdaten bei einem angreiferkontrollierten Host nachzuschlagen – und stellt daraufhin ein Zertifikat für die falsche Identität aus. |
Der rote Faden: Namen sind Vertrauen
Kerberos verbindet ein Ticket über den Service Principal Name mit einem Dienst. Die CA verbindet einen Antragsteller über seinen UPN oder DNS-Namen mit einem Zertifikat. AD FS verbindet ein Token über ein Signaturzertifikat mit dem Tenant. In allen drei Fällen ist der Name die Vertrauensgrundlage – und in allen drei Fällen wurde 2026 gezeigt, dass sich diese Zuordnung mit einfachen Mitteln verfälschen lässt.
Bemerkenswert ist die Voraussetzung: Kein Domain-Admin, kein Exploit im Kernel. Für KerberLoss reicht das Recht, SPNs zu schreiben. Das haben in vielen Domänen deutlich mehr Konten, als den Administratoren bewusst ist – Dienstkonten mit Validated write to service principal name, delegierte OU-Rechte, alte Migrationskonten, und natürlich jedes Konto, das seinen eigenen SPN pflegen darf.
Was der Patch nicht erledigt
Die Patches schließen die konkreten Fehler in der Validierung. Sie räumen aber nicht auf, was sich in 15 Jahren AD angesammelt hat:
- Doppelte SPNs, die schon vor der Lücke existierten und Kerberos still auf NTLM zurückfallen lassen.
- Verwaiste SPNs auf gelöschten oder deaktivierten Konten – ein Kerberoasting-Ziel ohne Gegenwert.
- Konten mit Schreibrecht auf SPNs, die niemand mehr zuordnen kann.
- RC4-HMAC als noch erlaubter Verschlüsselungstyp. Microsoft hat die Abschaltung für Kerberos bis Juli 2026 durchgesetzt (CVE-2026-20833) – wer die Umstellung auf AES mit Ausnahmen überbrückt hat, sollte die Ausnahmen jetzt abbauen.
- Zertifikatvorlagen, bei denen der Antragsteller den Subject-Namen selbst liefern darf (ESC1) – Certighost war nur die neueste Variante des Themas, nicht die erste.
- AD FS-Server, die noch in Betrieb sind, obwohl der Tenant längst auf Entra-Cloud-Authentifizierung umgestellt wurde. Jeder verbliebene AD FS ist ein Token-Signaturschlüssel, den ein Angreifer nur noch abholen muss.
Prüfliste für diese Woche
- Patchstand aller DCs, CAs und AD FS-Server auf mindestens Juli 2026 prüfen. Für AD FS zusätzlich die DKM-ACL-Härtungsphasen aus KB5121391 nachvollziehen – die ersten Phasen sind nur Audit, nicht Enforcement.
- Alle SPNs der Domäne exportieren und auf Duplikate, Waisen und Konten ohne Besitzer prüfen.
- Ermitteln, wer über ACLs SPNs schreiben darf – und die Liste auf das Notwendige reduzieren.
- Kerberos-Verschlüsselungstypen auswerten: Welche Konten fordern noch RC4 an, welche Tickets werden mit RC4 ausgestellt (Ereignisse 4768/4769, Feld Ticket Encryption Type)?
- Zertifikatvorlagen auf „Supply in the request“ und fehlende Manager-Genehmigung prüfen; ausgestellte Zertifikate mit ungewöhnlichen SANs suchen.
- Ereignis 5136 für servicePrincipalName, userPrincipalName und msDS-AllowedToActOnBehalfOfOtherIdentity (RBCD) in die Alarmierung aufnehmen.
- ISW SPN Manager – inventarisiert alle SPNs der Gesamtstruktur, findet Duplikate und Waisen und zeigt, welches Konto welchen SPN trägt. Genau der Datenbestand, den KerberLoss angreift.
- ISW Kerberos Audit Analyzer – wertet 4768/4769/4771 über alle DCs aus, meldet RC4-Tickets, Kerberoasting-Muster und Verstöße gegen die Ticket-Richtlinie.
- ISW CA Operations Manager Pro und Certificate Inventory Manager – Vorlagenprüfung, ausgestellte Zertifikate mit SAN-/Wildcard-Analyse, Sperrung auffälliger Zertifikate.
- ISW ADVital und AD Optimization Reporter – Gesundheits- und Compliance-Scan der Domäne mit gewichteter Bewertung: veraltete Verschlüsselungstypen, delegierte Rechte, ungenutzte Konten.
- ISW AD Tier Model Manager – sorgt dafür, dass ein kompromittiertes Tier-2-Konto gar nicht erst die Rechte hat, an Tier-0-Objekten SPNs zu setzen.
- ISW Windows Live-Ereignismonitor – Echtzeitüberwachung von 5136 und Kontenänderungen auf allen DCs mit SMTP-Alarm.
Fazit
Vier Lücken, ein Muster: Angreifer brauchen 2026 keine Zero-Days im Kernel mehr, wenn das Verzeichnis selbst nicht sauber ist. Doppelte SPNs, großzügige Schreibrechte, RC4-Ausnahmen und vergessene AD FS-Server sind die Vorbedingungen, die aus einer gepatchten Lücke trotzdem einen Vorfall machen. Das Patchen ist Pflicht, das Aufräumen ist die Kür – und die Kür entscheidet, ob die nächste Lücke dieser Art bei Ihnen funktioniert oder ins Leere läuft.
Quellen: Semperis-Veröffentlichung zu KerberLoss/ResetNightmare (August 2026), Microsoft KB5121391 zur AD FS DKM-Härtung, Microsoft Patchday Juli 2026, Veröffentlichung der Certighost-Forscher. Alle ISW-Tools: isw-adtools.de
