„ResetNightmare“ und „KerberLoss“ nutzen Schwächen von Identitätssystemen in der Interpretation von Benutzer- und Dienstnamen aus, wodurch Angreifer möglicherweise Dienste stören, die Authentifizierung untergraben oder sich als privilegierte Benutzer ausgeben können. Der Experte für identitätsbasierte Cyber-Resilienz und Krisenbewältigung, Semperis, gab bekannt, dass Shai Laron, Sicherheitsforscher bei Semperis, zwei kritische Sicherheitslücken in Active-Directory (AD) entdeckt hat, die Angreifern einen Einstiegspunkt für die vollständige Kompromittierung einer Domäne bieten könnten, wodurch sie sich lateral ausbreiten, Persistenz etablieren, die Authentifizierung untergraben, kritische Dienste stören, sensible Daten stehlen und möglicherweise Ransomware im gesamten Unternehmen verbreiten könnten.
Diese als „ResetNightmare“ (CVE-2026-27912) und „KerberLoss“ (CVE-2026-25177) bezeichneten Active-Directory-Sicherheitslücken könnten es Angreifern ermöglichen, die Art und Weise, wie das Identitätssystem einer Organisation Benutzer und Dienste erkennt, zu manipulieren. Die Sicherheitslücken nutzen versteckte Unicode-Zeichen und Schwachstellen bei der Namensvalidierung in Active-Directory aus. Microsoft hat Kerberloss im März 2026 und Resetnightmare im April 2026 gepatcht. Unternehmen können zudem die Active-Directory-Überwachung, einschließlich der Sicherheitsereignis-ID 5136, nutzen, um verdächtige Änderungen im Verzeichnis zu identifizieren.
Einfach ausgedrückt: Angreifer könnten den Anschein erwecken, dass zwei verschiedene Konten oder Dienste denselben Namen haben. Diese Identitätsverwechslung könnte den Zugriff auf geschäftskritische Systeme stören, bestimmte Dienste dazu zwingen, eine schwächere Authentifizierungsmethode zu verwenden, oder einem Angreifer helfen, sich als Benutzer mit weitreichenden Berechtigungen auszugeben. Resetnightmare ist die schwerwiegendere der beiden Schwachstellen, da sie unter bestimmten Umständen einem Angreifer mit geringen Berechtigungen ermöglichen könnte, die Kontrolle über eine gesamte Active-Directory-Domäne zu übernehmen.
Microsoft stufte die Sicherheitslücken „ResetNightmare“ und „KerberLoss“ in seinem Schweregrad-Bewertungssystem als „wichtige Sicherheitslücken im Zusammenhang mit der Erhöhung von Berechtigungen“ ein. Semperis bewertet beide Sicherheitslücken als „schwerwiegendes Risiko“ für Unternehmen.
Larons Forschungsergebnisse unterstreichen, wie wichtig es ist, Identitätssysteme als entscheidende Sicherheitsgrenze zu betrachten. Angreifer brauchen nicht immer das Passwort eines Administrators zu stehlen, sofern sie die Systeme, die entscheiden, wer Zugriff auf kritische Ressourcen erhält, manipulieren können.
„Active-Directory ist nach wie vor das Kronjuwel der Unternehmensinfrastruktur, und für Angreifer ist das oberste Ziel klar: sich Domänenadministratorrechte zu verschaffen“, sagt Laron. „Diese Berechtigungsstufe gewährt praktisch die volle Kontrolle über die Umgebung eines Unternehmens. Der Schutz von Identitäten spielt daher eine wesentliche Rolle für die Unternehmenssicherheit, und Unternehmen betreiben große Anstrengungen, um zu verhindern, dass Angreifer Zugriff auf die Anmeldedaten von Administratoren erhalten.“
„Shais außergewöhnliche Entdeckung der Active-Directory-Sicherheitslücken Resetnightmare und Kerberloss zeigt, wie schon geringfügige Identitätsverwechslungen in AD zu einer Herabstufung der Authentifizierung, zu Denial-of-Service-Angriffen und sogar zur vollständigen Übernahme der Domäne führen können“, sagt Tomer Bar, AVP für Sicherheitsforschung bei Semperis. „Seine Arbeit verschafft Sicherheitsverantwortlichen wichtige Einblicke in neue Bedrohungen für die Identitätssicherheit und hilft Unternehmen dabei, ihre Systeme zu stärken, bevor Angreifer diese ausnutzen können.“
Info: Semperis-Blogbeitrag zu „ResetNightmare“ und „Kerberloss“:
https://www.semperis.com/blog/identity-crisis-novel-vulnerabilities-leading-to-kerberos-downgrade-dos-and-full-domain-takeover/
Details zur „Kerberloss“-Schwachstelle auf der Seite des Microsoft-Security-Response-Center (MSRC):
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-25177
#Semperis










