Una reciente investigación ha revelado dos nuevas vulnerabilidades de escalada de privilegios en Active Directory (AD): KerberLoss (CVE-2026-25177) y ResetNightmare (CVE-2026-27912). Ambas amenazas se basan en un enfoque innovador de confusión de identidad de los Controladores de Dominio (DC), utilizando caracteres Unicode “invisibles” y no filtrables para eludir las comprobaciones de unicidad predeterminadas del sistema.
El objetivo final de estos ataques es el santo grial de la infraestructura corporativa: obtener privilegios de Administrador de Dominio para ganar control total sobre el entorno.
El problema: Caracteres Unicode no filtrables en LDAP
La investigación comenzó analizando técnicas de persistencia ofensiva que utilizan caracteres Unicode ocultos para crear usuarios aparentemente idénticos en AD. Al profundizar en el procesamiento LDAP del lado del servidor, se descubrió que Active Directory ignora por completo ciertos caracteres Unicode (como 0x200C).
Dado que el servidor LDAP ignora estos caracteres y no los filtra correctamente en las consultas, un atacante puede inyectar estos caracteres “invisibles” para eludir las restricciones de seguridad introducidas por Microsoft en 2021 (CVE-2021-42282). Esto significa que un usuario con privilegios mínimos puede saltarse las verificaciones de unicidad obligatorias para atributos críticos en todo el bosque: Nombre Principal de Servicio (SPN), alias de SPN y Nombre Principal de Usuario (UPN).
KerberLoss (CVE-2026-25177): Secuestro de SPN y ataques DoS
Un SPN es el identificador que utiliza el protocolo Kerberos para autenticar servicios. La vulnerabilidad KerberLoss permite a un usuario no privilegiado (con permisos WriteSPN sobre cualquier cuenta) crear SPNs duplicados o conflictivos añadiendo un carácter Unicode oculto. Las consecuencias prácticas demostradas incluyen:
- Denegación de Servicio (DoS) a Servicios Mapeados a HOST: El atacante puede crear un SPN falso que compita con el alias HOST legítimo de un servidor. Cuando los usuarios intentan acceder a servicios (como archivos compartidos SMB), el Centro de Distribución de Claves (KDC) cifra el ticket de servicio con la clave del atacante en lugar de la del servidor real. El acceso falla y arroja un error (KRB_AP_ERR_MODIFIED).
- SPN-Jacking para Delegación Restringida: Un atacante puede utilizar caracteres no filtrables para secuestrar el flujo de SPN de un servidor intermedio. Esto permite redirigir ataques S4U (Service for User) y forjar tickets de administrador para comprometer servidores críticos.
- Downgrade de Autenticación forzado a NTLM: Al crear un duplicado exacto de un SPN explícito utilizando el carácter oculto, el DC entra en conflicto al no saber qué clave utilizar, devolviendo un error (KDC_ERR_S_PRINCIPAL_UNKNOWN). Esto fuerza automáticamente a los clientes a degradar su autenticación de Kerberos al protocolo obsoleto y vulnerable NTLM, manteniendo la sesión activa pero exponiendo las credenciales a ataques de interceptación.
ResetNightmare (CVE-2026-27912): El riesgo latente en los UPN
La segunda vulnerabilidad, de mayor gravedad, se enfoca en el Nombre Principal de Usuario (UPN). Así como KerberLoss elude la unicidad de los SPN, ResetNightmare permite la creación de UPNs duplicados.
Esta falla resucita vectores de ataque similares a la notoria técnica noPac (Dollar Ticket), ya que permite la confusión de nombres directamente en el Controlador de Dominio. Explotando esta brecha en el manejo de los identificadores principales de Kerberos, un usuario con bajos privilegios puede escalar de forma instantánea a Administrador de Dominio, tomando el control absoluto de la red.
Plan de mitigación e implicaciones defensivas
El desafío defensivo radica en que las herramientas gráficas de AD (dsa.msc) y muchas consultas LDAP estándar no mostrarán el carácter malicioso de forma evidente, complicando la detección en las investigaciones del Centro de Operaciones de Seguridad (SOC).
Se insta a los equipos de Arquitectura de Identidad y Operaciones de Seguridad a priorizar los parches correspondientes a CVE-2026-25177 y CVE-2026-27912 emitidos por Microsoft. Mientras se completa el parcheo, las cacerías de amenazas (Threat Hunting) no deben basarse únicamente en la inspección visual o consultas LDAP básicas para buscar duplicidades; se deben implementar comprobaciones exhaustivas de todos los caracteres (extrayendo el valor hexadecimal) en los atributos UPN y SPN del entorno. Además, se deben monitorear activamente los eventos de downgrade anómalo de Kerberos a NTLM en la red corporativa.




