
W marcu 2026 r. Microsoft ogłosił koniec wsparcia dla algorytmu RC4‑HMAC w protokole Kerberos. RC4 był stosowany od wielu lat dla kompatybilności wstecznej, lecz obecnie jest uważany za słaby. Firma wprowadza stopniowe wzmocnienie protokołu – zamiast RC4 domyślnym algorytmem stanie się AES128/AES256.
Dlaczego RC4 jest niebezpieczny?
Gdy serwer KDC wydaje bilety serwisowe z użyciem RC4, atakujący może przechwycić je i offline przeprowadzać Kerberoasting, czyli łamanie hasła usługowego. RC4 umożliwia znacznie szybsze łamanie haseł niż AES, szczególnie dla starszych kont z prostymi hasłami. Dlatego Microsoft wprowadza mechanizm wymuszający użycie AES.
Harmonogram zmian (CVE‑2026‑20833)
- Styczeń 2026 – faza audytu: wprowadzenie zdarzeń audytu pozwalających identyfikować konta korzystające z RC4. W tej fazie RC4 wciąż działa.
- Kwiecień 2026 – egzekwowanie z możliwością wycofania: aktualizacja systemu powoduje, że KDC domyślnie wydaje bilety wyłącznie z AES; RC4 przestaje być akceptowany, chyba że w atrybucie
msDS-SupportedEncryptionTypesustawiono RC4. - Lipiec 2026 – ostateczne egzekwowanie: opcje audytu i wycofania zostaną usunięte, a RC4 będzie działać jedynie, jeśli jawnie skonfigurowano go dla danego konta – co jest odradzane.
Jak przygotować środowisko Active Directory
-
Zidentyfikuj konta i usługi używające RC4: włącz audytowanie zdarzeń 4768 i 4769 na kontrolerach domen, aby rejestrować algorytm użyty przy wystawianiu biletu. Można to zrobić poleceniem:
Do analizy wykorzystaj skrypt
Get‑KerbEncryptionUsage.ps1z repozytorium Microsoftu (Kerberos‑Crypto) lub raporty SIEM. - Zmień typ szyfrowania kont: dla kont usługowych ustaw atrybut
msDS-SupportedEncryptionTypesna0x18(AES128 + AES256). Można to zrobić narzędziemSet-ADUseralbo przez modyfikację atrybutu w konsoli użytkowników i komputerów AD. - Aktualizuj systemy i oprogramowanie: wprowadź najnowsze aktualizacje zabezpieczeń, aby włączyć obsługę mechanizmu wymuszającego. RC4 przestanie być akceptowany domyślnie po kwietniowych aktualizacjach.
- Testuj aplikacje przed lipcem 2026 r.: sprawdź, czy aplikacje klienckie obsługują AES. W razie problemów z kompatybilnością użyj tymczasowo ręcznej konfiguracji RC4, lecz zaplanuj jej usunięcie przed lipcem 2026.
- Monitoruj logi i reaguj: podczas fazy egzekwowania monitoruj zdarzenia błędów logowania. Jeżeli pojawiają się błędy „KRB_AP_ERR_MODIFIED” lub brak biletu, sprawdź konfigurację atrybutu
msDS-SupportedEncryptionTypesoraz aktualizacje systemu.
Podsumowanie
Usunięcie RC4 z Kerberos jest istotną zmianą, która zwiększa bezpieczeństwo domeny Active Directory. Algorytm RC4 ułatwia ataki Kerberoasting, dlatego Microsoft przechodzi na AES. Administratorzy powinni jak najszybciej zidentyfikować wszystkie zależności od RC4, ustawić obsługę AES i wdrożyć aktualizacje, aby uniknąć awarii uwierzytelniania po lipcu 2026 r.
Przykład artykułu poradnikowego – „Co to jest Kerberos? Prosty przewodnik po usłudze uwierzytelniania”
Opis SEO (meta description, ok. 160 znaków):
Kerberos to protokół uwierzytelniania używany w Active Directory. Dowiedz się, jak działają bilety TGT/TGS i dlaczego Microsoft wycofuje algorytm RC4 na rzecz AES.
Co to jest Kerberos? Prosty przewodnik po usłudze uwierzytelniania
Kerberos to jeden z kluczowych składników usługi Active Directory w systemach Windows Server. Zapewnia bezpieczne uwierzytelnianie użytkowników i usług bez przesyłania haseł w sieci. W tym poradniku wyjaśniamy, jak działa Kerberos w prostych słowach i dlaczego pojawiają się zmiany związane z aktualizacją CVE‑2026‑20833.
Jak działa Kerberos
- Bilet wstępny (TGT): gdy użytkownik loguje się do domeny, klient Kerberos prosi kontroler domeny (KDC) o bilet wstępny. Bilet ten potwierdza tożsamość użytkownika, ale nie zawiera hasła.
- Bilet serwisowy (TGS): kiedy użytkownik chce skorzystać z określonej usługi (np. serwera plików), przedstawia swój TGT i otrzymuje bilet serwisowy TGS, który umożliwia dostęp tylko do tej usługi.
- Klucze symetryczne: Kerberos używa kryptografii symetrycznej. Serwer i klient dzielą tajny klucz, dzięki czemu nikt nie podsłucha komunikacji.
Dlaczego RC4 znika z Kerberos
Przez wiele lat Kerberos pozwalał używać starszego algorytmu RC4‑HMAC dla kompatybilności z aplikacjami. RC4 jest jednak uznawany za słaby, ponieważ jego struktura ułatwia przeprowadzenie ataku Kerberoasting (odzyskiwanie hasła usługi z biletu). Microsoft planuje zatem całkowite odejście od RC4 – od kwietnia 2026 r. bilety serwisowe będą domyślnie szyfrowane silniejszymi algorytmami AES128 i AES256.
Co oznaczają zmiany dla administratorów
- Aktualizacja systemów: należy zainstalować najnowsze poprawki bezpieczeństwa. Po aktualizacji z kwietnia 2026 r. serwery KDC nie będą automatycznie wydawać biletów RC4.
- Kontrola kont używających RC4: jeśli w Twojej domenie znajdują się starsze usługi zależne od RC4, korzystaj z audytu zdarzeń 4768 i 4769, aby je zidentyfikować.
- Zmiana ustawień na AES: przy usługach skonfiguruj atrybut
msDS‑SupportedEncryptionTypestak, aby zezwalał na AES (wartość 0x18). Pozwoli to uniknąć problemów z logowaniem po wprowadzeniu nowych zasad.
Wskazówki dla mniej zaawansowanych administratorów
- Nawet jeśli nie znasz szczegółów kryptografii, ważne jest instalowanie comiesięcznych aktualizacji, zwłaszcza w okresie przejściowym.
- Monitoruj logi: błędy uwierzytelniania mogą wskazywać na usługę, która wciąż korzysta z RC4.
- Planuj modernizację aplikacji: jeśli aplikacja wymaga RC4, skontaktuj się z jej dostawcą w celu otrzymania aktualizacji.
Kerberos pozostaje niezawodnym i bezpiecznym protokołem uwierzytelniania. Zmiana z RC4 na AES poprawia ochronę haseł i utrudnia atakom odczytanie danych z biletów serwisowych. Dzięki temu Twoja infrastruktura Windows Server będzie lepiej chroniona przed współczesnymi zagrożeniami.
