{"id":310570,"date":"2025-04-11T13:30:21","date_gmt":"2025-04-11T11:30:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=310570"},"modified":"2025-04-11T15:07:11","modified_gmt":"2025-04-11T13:07:11","slug":"windows-kerberos-pac-validation-protocol-seit-8-april-2025-abgeschaltet","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/04\/11\/windows-kerberos-pac-validation-protocol-seit-8-april-2025-abgeschaltet\/","title":{"rendered":"Windows: Kerberos PAC Validation Protocol seit 8. April 2025 im Enforcement-Modus"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/04\/11\/windows-kerberos-pac-validation-protocol-in-enforcement-mode-since-april-8-2025\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Kurze Erinnerung f\u00fcr Administratoren, falls jemand das nicht mitbekommen hat. Zum April 2025-Patchday (8.4.2025) trat die \"Enforcement-Phase\" f\u00fcr die H\u00e4rtung des Kerberos-Protokolls bez\u00fcglich des Kerberos PAC Validation Protocol in Kraft. Damit wurden bestimmte Modi, die per Registrierung noch aktivierbar waren, entfernt. Zudem startet die H\u00e4rtung der\u00a0Kerberos Authentication zum Schutz vor CVE-2025-26647.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/e1227228f3db4f5ba9ee663f0bc5a39d\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft hatte ja bereits im Februar 2025 mit der H\u00e4rtung von Windows-Clients und Server f\u00fcr das Kerberos-Protokoll Ernst gemacht. Im Rahmen der Zeitpl\u00e4ne zur stufenweisen H\u00e4rtung ist zum 8. April 2025 die \"Enforcement-Phase\" (<a href=\"https:\/\/support.microsoft.com\/topic\/6e661d4f-799a-4217-b948-be0a1943fef1\" target=\"_blank\" rel=\"noopener\" data-bi-type=\"anchor\">KB5037754<\/a>\u200b\u200b\u200b\u200b\u200b\u200b\u200b) f\u00fcr das Kerberos PAC Validation Protocol in Kraft getreten.<\/p>\n<blockquote><p>Das Privilege Attribute Certificate (PAC) ist eine Erweiterung der Kerberos-Diensttickets. Es enth\u00e4lt Informationen \u00fcber den authentifizierenden Benutzer und seine Berechtigungen.<\/p><\/blockquote>\n<p>Die Windows-Sicherheitsupdates, die zum April 2025 oder danach ver\u00f6ffentlicht werden, erzwingen laut obigem KB das neue Sicherheitsverhalten. Dazu entfernen die Updates die Unterst\u00fctzung f\u00fcr die Registrierungsunterschl\u00fcssel <em>PacSignatureValidationLevel\u00a0<\/em>und\u00a0 <em>CrossDomainFilteringLevel<\/em>. Nach der Installation des Updates vom 8. April 2025 gibt es keine Unterst\u00fctzung f\u00fcr den Kompatibilit\u00e4tsmodus mehr.<\/p>\n<p>Wer noch mit Windows XP-Systemen in einer AD-Umgebung befasst ist, sollte sich die Kommentare im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/30\/kerberos-pac-schwachstellen-kommt-das-ende-fuer-windows-xp-im-april-2025\/\">Kerberos PAC-Schwachstellen: Kommt das Ende f\u00fcr Windows XP im April 2025?<\/a>\u00a0durchlesen.<\/p>\n<h2>Kerberos Authentication-Schutz vor CVE-2025-26647<\/h2>\n<p>Zudem hat Microsoft zum 8. April 2025 den Beitrag <a href=\"https:\/\/support.microsoft.com\/topic\/5f5d753b-4023-4dd3-b7b7-c8b104933d53\" target=\"_blank\" rel=\"noopener\">KB5057784: Protections for CVE-2025-26647 (Kerberos Authentication)<\/a> im Windows Message Center ver\u00f6ffentlicht. Dieser befasst sich mit der H\u00e4rtung der Kerbereos Authentifizierung vor CVE-2025-26647. Dort gelten folgende Fristen f\u00fcr Windows-Updates, die am oder nach dem 8. April 2025 ver\u00f6ffentlicht werden, enthalten Schutzma\u00dfnahmen f\u00fcr eine Sicherheitsl\u00fccke bei der Kerberos-Authentifizierung. Diese Schutzma\u00dfnahmen werden in drei Phasen implementiert.<\/p>\n<ul>\n<li>8. April 2025: Initial Deployment phase \u2013 Audit mode; Die erste Bereitstellungsphase beginnt mit den Updates, die am 8. April 2025 ver\u00f6ffentlicht wurden. Diese Updates f\u00fcgen ein neues Verhalten hinzu, das die in CVE-2025-26647 beschriebene Sicherheitsanf\u00e4lligkeit durch Erh\u00f6hung der Berechtigung erkennt, aber nicht erzwingt. Um das neue Verhalten zu aktivieren und vor der Sicherheitsanf\u00e4lligkeit gesch\u00fctzt zu sein, m\u00fcssen Sie sicherstellen, dass alle Windows-Dom\u00e4nencontroller aktualisiert sind und die Registrierungsschl\u00fcsseleinstellung <em>AllowNtAuthPolicyBypass<\/em> auf 2 gesetzt ist.<\/li>\n<li>8. Juli 2025:\u00a0Enforced by Default phase; Updates, die am oder nach dem 8. Juli 2025 ver\u00f6ffentlicht werden, erzwingen standardm\u00e4\u00dfig die NTAuth Store-Pr\u00fcfung. Die Einstellung des Registrierungsschl\u00fcssels AllowNtAuthPolicyBypass erm\u00f6glicht es Kunden weiterhin, bei Bedarf in den Audit-Modus zur\u00fcckzukehren. Die M\u00f6glichkeit, dieses Sicherheitsupdate vollst\u00e4ndig zu deaktivieren, wird jedoch entfernt.<\/li>\n<li>14. Oktober\u00a02025: Enforcement mode; Updates, die am oder nach dem 14. Oktober 2025 ver\u00f6ffentlicht werden, stellen die Microsoft-Unterst\u00fctzung f\u00fcr den Registrierungsschl\u00fcssel AllowNtAuthPolicyBypass ein. Zu diesem Zeitpunkt m\u00fcssen alle Zertifikate von Beh\u00f6rden ausgestellt werden, die Teil des NTAuth-Speichers sind.<\/li>\n<\/ul>\n<p>Weitere Informationen zu diesen Schutzma\u00dfnahmen finden Sie unter<a href=\"https:\/\/support.microsoft.com\/topic\/5f5d753b-4023-4dd3-b7b7-c8b104933d53\" target=\"_blank\" rel=\"noopener\"> Anleitung zur Anwendung von Schutzma\u00dfnahmen im Zusammenhang mit CVE-2025-26647<\/a>.<\/p>\n<h2>Kerberos-Bug, der Passwort-\u00c4nderung blockt, gefixt<\/h2>\n<p>Zudem hat Microsoft am 8. April 2025 mit dem Windows-Update KB5055523 einen Bug gefixt, der die \u00c4nderung eines Passworts in Kerberos verhindert. neowin.net weist <a href=\"https:\/\/www.neowin.net\/news\/microsoft-windows-11-kb5055523-fixes-kerberos-bug-that-wont-let-passwords-change\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> auf diesen Sachverhalt hin.<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/microsoft-security-update-summary-8-april-2025\/\">Microsoft Security Update Summary (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/patchday-windows-10-11-updates-8-april-2025\/\">Patchday: Windows 10\/11 Updates (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/atchday-windows-server-updates-8-april-2025\/\">Patchday: Windows Server-Updates (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/10\/patchday-microsoft-office-updates-8-april-2025\/\">Patchday: Microsoft Office Updates (8. April 2025)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/outlook-2016-kalender-zugriff-nach-april-2025-update-kb5002700-gesperrt\/\" rel=\"bookmark\">Outlook 2016: Kalender-Zugriff nach April 2025-Update KB5002700 gesperrt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/word-2016-abstuerze-nach-april-2025-update-kb5002700\/\">Word\/Excel 2016: Abst\u00fcrze nach April 2025 Update KB5002700?<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2025\/02\/21\/windows-10-11-und-server-absicherung-zeitplaene-2025-und-danach\/\" rel=\"bookmark\">Windows 10\/11 und Server-Absicherung: Zeitpl\u00e4ne 2025 und danach<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/14\/probleme-mit-remote-untersttzung-nach-april-2024-update-pac-nderungen-kb5037754\/\" rel=\"bookmark\">Probleme mit Remote-Unterst\u00fctzung nach April 2024-Update (PAC-\u00c4nderungen, KB5037754)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/30\/kerberos-pac-schwachstellen-kommt-das-ende-fuer-windows-xp-im-april-2025\/\" rel=\"bookmark\">Kerberos PAC-Schwachstellen: Kommt das Ende f\u00fcr Windows XP im April 2025?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kurze Erinnerung f\u00fcr Administratoren, falls jemand das nicht mitbekommen hat. Zum April 2025-Patchday (8.4.2025) trat die \"Enforcement-Phase\" f\u00fcr die H\u00e4rtung des Kerberos-Protokolls bez\u00fcglich des Kerberos PAC Validation Protocol in Kraft. Damit wurden bestimmte Modi, die per Registrierung noch aktivierbar waren, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/11\/windows-kerberos-pac-validation-protocol-seit-8-april-2025-abgeschaltet\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,185,301,3694,2557],"tags":[4328,3288],"class_list":["post-310570","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-update","category-windows","category-windows-10","category-windows-server","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/310570","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=310570"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/310570\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=310570"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=310570"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=310570"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}