Microsoft, Mayıs 2022 yaması Salı günü yayınlanan güncellemeleri yükledikten sonra bazı Windows hizmetleri için kimlik doğrulama hatalarına neden olan bilinen bir sorunu araştırıyor.
Bu, Windows Adims'in bu ayın güvenlik güncellemelerini yükledikten sonra bazı politikaların raporlarını paylaşmaya başladıktan sonra gelir. hatalar.
Sorun, kullanılabilir en son sürümler (Windows 11 ve Windows Server 2022) dahil olmak üzere tüm Windows sürümlerini çalıştıran istemci ve sunucu Windows platformlarını ve sistemlerini etkiler.
Microsoft, bilinen sorunun yalnızca Etki Alanı Denetleyicileri olarak kullanılan sunuculara güncellemeleri yükledikten sonra tetiklendiğini söylüyor. İstemci Windows cihazlarına ve alan dışı denetleyici Windows sunucularına dağıtıldığında güncellemeler olumsuz etkilenmez.
"Etki alanı denetleyicilerinizde 10 Mayıs 2022'de yayınlanan güncellemeleri yükledikten sonra, ağ ilkesi sunucusu (NPS), yönlendirme ve uzaktan erişim hizmeti (RAS), RADIUS, genişletilebilir kimlik doğrulama protokolü (RADIUS, genişletilebilir kimlik doğrulama protokolü (RADIUS) gibi hizmetler için kimlik doğrulama hataları görebilirsiniz. EAP) ve korunan genişletilebilir kimlik doğrulama protokolü (PEAP), "diye açıklıyor Microsoft.
"Sertifikaların makine hesaplarıyla eşleştirilmesinin etki alanı denetleyicisi tarafından nasıl ele alındığıyla ilgili bir sorun bulundu."
Redmond bu yeni kabul edilen konuyu araştırıyor ve yaklaşan bir sürümde ele alan bir güncelleme sağlayacak.
Microsoft, ayrı bir destek belgesinde, bu devam eden hizmet kimlik doğrulama sorunlarının CVE-2022-26931 ve CVE-2022-26923'e, Windows Kerberos ve Active Directory alan hizmetlerindeki iki ayrıcalık güvenlik açığı olan güvenlik güncellemelerinden kaynaklandığını açıklıyor.
Daha şiddetli olan, CVE-2022-26923 (güvenlik araştırmacısı Oliver Lyak tarafından keşfedildi ve Certified olarak adlandırıldı), düşük ayrıcalıklı bir hesaba erişimi olan saldırganların varsayılan aktif direktory konfigürasyonlarında alan adına ayrıcalıkları yükseltmesine izin verebilir.
Resmi bir güncelleme mevcut olana kadar bilinen sorunu ele almak için Microsoft, Sertifikaları Active Directory'deki bir makine hesabıyla manuel olarak eşleştirmenizi önerir.
Şirket, "Tercih edilen azaltma ortamınızda işe yaramazsa, lütfen Schannel Kayıt Defteri Anahtarı bölümündeki diğer olası hafifletmeler için lütfen 'KB5014754-Windows Domain denetleyicilerindeki sertifikasyona dayalı kimlik doğrulama değişikliklerine bakın."
Diyerek şöyle devam etti: "Tercih edilen hafifletmeler dışında başka herhangi bir hafifletme, güvenlik sertleşmesini düşürebilir veya devre dışı bırakabilir."
Microsoft, Mayıs 2022 güncellemelerinin, Kerberos Dağıtım Merkezi'nin (KDC) uygulama modunu uyumluluk moduna değiştiren StrongCerticateBindingEnformencement Kayıt Defteri Anahtarını otomatik olarak ayarladığını söylüyor (ve bu, sertifika kullanıcıdan daha eski olmadığı sürece tüm Auth denemelerine izin vermelidir).
Bununla birlikte, bir Windows yöneticisi BleepingComputer'a, bazı kullanıcılarının bu güncellemeyle giriş yapmasını sağlamanın tek yolunun, StrongCertificatEbindingEnforcement tuşunu 0 olarak ayarlayarak devre dışı bırakmak olduğunu söyledi.
Kayıt defterinde anahtarı bulamazsanız, bir reg_dword veri türünü kullanarak sıfırdan oluşturun ve güçlü sertifika eşleme kontrolünü devre dışı bırakmak için 0 olarak ayarlayın (Microsoft tarafından önerilmemesine rağmen, tüm kullanıcıların günlüğe kaydedilmesine izin vermenin tek yolu budur. içinde).
Kasım ayında Microsoft ayrıca, bant dışı güncellemeler yoluyla Etki Alanı Denetleyicilerini (DC) etkileyen Kerberos delegasyon senaryolarıyla ilgili Windows Server kimlik doğrulama hatalarını da ele aldı.
Microsoft, Windows Direct3D sorununu uygulama çökmelerinin arkasında düzeltiyor
Microsoft: Windows 11 KB5012643 Güncellemesi bazı uygulamaları kıracak
Microsoft, pencerelerinin dışında Windows 10 uygulamalarını düzeltiyor
Microsoft Düzeltmeler IE11 Bilinen Sayı Windows 11 Yükseltmeleri
Microsoft, IE11 bilinen sorun nedeniyle Windows 11 Yükseltme Bloğu ekler
Kaynak: Bleeping Computer