Active Directory Domain Services Elevation of Privilege Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio no Active Directory Domain Services que permite a um atacante com apenas uma conta de domínio de baixo privilégio (ou a capacidade de criar um computador no domínio) se passar por um domain controller e obter um TGT (ticket Kerberos) com privilégios equivalentes a administrador de domínio. Importa porque a barreira de entrada é mínima — qualquer credencial de usuário comum ou máquina padrão de junção ao domínio basta — e o resultado final é comprometimento total do Active Directory.
Detalle técnico
A vulnerabilidade está classificada pela Microsoft sob CWE-20 (validação incorreta de entrada) e reside no processo de autenticação Kerberos do AD DS. O mecanismo, detalhado por pesquisadores independentes da falha original, explora o atributo sAMAccountName de contas de computador: por padrão, usuários de domínio autenticados têm permissão para criar até um certo número de contas de computador (msDS-MachineAccountQuota), e o Active Directory não valida adequadamente se o valor definido para sAMAccountName colide com o nome de um domain controller existente.
Ao criar uma conta de máquina e depois renomear seu sAMAccountName para o nome de um controlador de domínio (removendo o '$' final característico de contas de máquina), o atacante consegue solicitar, em nome dessa conta, um ticket Kerberos (TGT) sem senha via autenticação PKINIT/Kerberos pré-autenticado. O KDC processa a requisição usando o SID e privilégios associados ao nome que colide com o do DC, e não com os da conta de máquina de baixo privilégio real que a originou.
Essa CVE é tipicamente explorada em conjunto com CVE-2021-42287, que trata da forma como o Key Distribution Center (KDC) resolve nomes de serviço (SPN) durante a emissão de ticket de serviço (TGS) quando o objeto correspondente ao TGT original já não existe mais com aquele nome — o atacante renomeia a conta de volta após obter o TGT, criando uma inconsistência que o KDC resolve a favor do DC. A combinação das duas falhas ficou publicamente conhecida como cadeia 'noPac' ou 'sam-the-admin'.
O ponto crítico de pré-condição é o controle: o atacante precisa de credenciais de domínio válidas (mesmo de conta padrão) e da capacidade de criar/renomear uma conta de computador — isso é permitido por padrão na maioria dos ambientes AD via msDS-MachineAccountQuota > 0, mas não em domínios onde esse valor foi restringido a zero.