ResetNightmare: exploit público permite restablecer cualquier contraseña de cuenta de AD (CVE-2026-27912)

Investigadores publicaron todos los detalles y una herramienta de prueba de
concepto para
CVE-2026-27912
(CVSS 8.0), llamada
ResetNightmare. La falla se encuentra en el protocolo de cambio de contraseña Kerberos de
Windows.
Permite a un atacante restablecer cualquier contraseña de cuenta de Active
Directory sin conocer la anterior.

El abuso exitoso puede otorgar privilegios del SYSTEM.

Esta publicación aumenta los riesgos para los defensores. Tanto los detalles
de la vulnerabilidad como el código de explotación de prueba de concepto ahora
están disponibles abiertamente. Como resultado, los controladores de dominio
sin parches enfrentan un riesgo real. Un atacante que obtenga el
exploit «podría obtener privilegios del SYSTEM», según
Microsoft. 

Microsoft corrigió esta falla en su lanzamiento del martes de
parches de abril
y los administradores deberían aplicar la actualización a todos los
controladores de dominio ahora. 

Cómo funciona el ataque

ResetNightmare es una falla de validación en el protocolo de cambio de
contraseña de Kerberos. El atacante primero necesita una cuenta que controle
con acceso de escritura a un nombre principal de usuario (UPN).
Alternativamente, también funciona el permiso para crear nuevas cuentas.

El atacante establece su UPN en el sAMAccountName del objetivo, como
«Administrador». A continuación, solicitan un TGT para ese nombre
utilizando el tipo de nombre NT-ENTERPRISE. Después de borrar su propio
UPN, utilizan el ticket para restablecer la contraseña del objetivo.
Luego, la contraseña de la cuenta cambia sin que el atacante sepa el valor
original.

La falla afecta a los controladores de dominio de Windows sin parches.
El vector de ataque es adyacente, por lo que
el atacante debe ubicarse dentro del mismo dominio restringido de Active
Directory

Fuente:
SecurityOnline

Ver fuente

Related Post