{"id":1730417,"date":"2025-05-22T18:19:48","date_gmt":"2025-05-22T18:19:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-critical-windows-server-2025-dmsa-permite-el-compromiso-de-active-directory\/"},"modified":"2025-05-22T18:19:53","modified_gmt":"2025-05-22T18:19:53","slug":"la-vulnerabilidad-critical-windows-server-2025-dmsa-permite-el-compromiso-de-active-directory","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-vulnerabilidad-critical-windows-server-2025-dmsa-permite-el-compromiso-de-active-directory\/","title":{"rendered":"La vulnerabilidad Critical Windows Server 2025 DMSA permite el compromiso de Active Directory"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciberseguridad \/ vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/La-vulnerabilidad-Critical-Windows-Server-2025-DMSA-permite-el-compromiso.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Se ha demostrado una falla de escalada de privilegios en Windows Server 2025 que hace posible que los atacantes comprometan a cualquier usuario en Active Directory (AD).<\/p>\n<p>&#8220;El ataque explota la caracter\u00edstica de la cuenta de servicio administrada delegada (DMSA) que se introdujo en Windows Server 2025, funciona con la configuraci\u00f3n predeterminada y es trivial de implementar&#8221;, el investigador de seguridad de Akamai Yuval Gordon <a rel=\"noopener nofollow\" href=\"https:\/\/www.akamai.com\/blog\/security-research\/abusing-dmsa-for-privilege-escalation-in-active-directory\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>&#8220;Este problema probablemente afecta a la mayor\u00eda de las organizaciones que dependen de AD. En el 91% de los entornos que examinamos, encontramos usuarios fuera del grupo de administradores de dominio que ten\u00edan los permisos requeridos para realizar este ataque&#8221;.<\/p>\n<p>Lo que hace que la v\u00eda de ataque sea notable es que aprovecha una nueva caracter\u00edstica llamada cuentas de servicio administrados delegados (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/ad-ds\/manage\/delegated-managed-service-accounts\/delegated-managed-service-accounts-overview\" target=\"_blank\">DMSA<\/a>) que permite la migraci\u00f3n de una cuenta de servicio heredado existente. Se introdujo en Windows Server 2025 como una mitigaci\u00f3n de <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2024\/10\/11\/microsofts-guidance-to-help-mitigate-kerberoasting\/\" target=\"_blank\">Querberoasting<\/a> ataques.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>La t\u00e9cnica de ataque ha sido nombrado en c\u00f3digo <strong>Badsuccessor<\/strong> por la compa\u00f1\u00eda de infraestructura y seguridad web. <\/p>\n<p>&#8220;DMSA permite a los usuarios crearlos como una cuenta independiente o reemplazar una cuenta de servicio est\u00e1ndar existente&#8221;, se\u00f1ala Microsoft en su documentaci\u00f3n. &#8220;Cuando un DMSA reemplaza una cuenta existente, la autenticaci\u00f3n de esa cuenta existente utilizando su contrase\u00f1a est\u00e1 bloqueada&#8221;.<\/p>\n<p>&#8220;La solicitud se redirige a la Autoridad de Seguridad local (LSA) para autenticarse con DMSA, que tiene acceso a todo lo que la cuenta anterior podr\u00eda acceder en AD. Durante la migraci\u00f3n, DMSA aprende autom\u00e1ticamente los dispositivos en los que se utilizar\u00e1 la cuenta de servicio que luego se utiliza para moverse de todas las cuentas de servicio existentes&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747937987_981_La-vulnerabilidad-Critical-Windows-Server-2025-DMSA-permite-el-compromiso.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747937987_981_La-vulnerabilidad-Critical-Windows-Server-2025-DMSA-permite-el-compromiso.jpg\" alt=\"\" border=\"0\" data-original-height=\"510\" data-original-width=\"728\"\/><\/a><\/div>\n<p>El problema identificado por Akamai es que durante el DMSA <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Kerberos_(protocol)\" target=\"_blank\">Kerberos<\/a> Fase de autenticaci\u00f3n, el certificado de atributo de privilegio (PAC) incrustado en un boleto de devoluci\u00f3n de boletos (es decir, credenciales utilizadas para verificar la identidad) emitido por un Centro de distribuci\u00f3n clave (KDC) incluye tanto el identificador de seguridad de DMSAS (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/ad-ds\/manage\/understand-security-identifiers\" target=\"_blank\">Sid<\/a>) as\u00ed como el SIDS de la cuenta de servicio reemplazada y de todos sus grupos asociados.<\/p>\n<p>Esta transferencia de permisos entre las cuentas podr\u00eda abrir la puerta a un posible escenario de escalada de privilegios simulando el proceso de migraci\u00f3n de DMSA para comprometer a cualquier usuario, incluidos administradores de dominios, y obtener privilegios similares, violando efectivamente todo el dominio incluso si el dominio Windows Server 2025 de una organizaci\u00f3n no est\u00e1 utilizando DMSA.<\/p>\n<p>&#8220;Un hecho interesante sobre esta t\u00e9cnica de &#8216;migraci\u00f3n simulada&#8217; es que no requiere ning\u00fan permiso sobre la cuenta reemplazada&#8221;, dijo Gordon. &#8220;El \u00fanico requisito es escribir permisos sobre los atributos de un DMSA. Cualquier DMSA&#8221;.<\/p>\n<p>&#8220;Una vez que hemos marcado un DMSA seg\u00fan lo precedido por un usuario, el KDC asume autom\u00e1ticamente una migraci\u00f3n leg\u00edtima y felizmente otorga a nuestro DMSA cada permiso que ten\u00eda el usuario original, como si fuera su sucesor leg\u00edtimo&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Akamai dijo que inform\u00f3 los hallazgos a Microsoft el 1 de abril de 2025, despu\u00e9s de lo cual el gigante tecnol\u00f3gico clasific\u00f3 el problema como moderado en severidad y que no cumple con la barra para el servicio inmediato debido al hecho de que la explotaci\u00f3n exitosa requiere que un atacante tenga permisos espec\u00edficos sobre el objeto DMSA, lo que sugiere una elevaci\u00f3n de privilegios. Sin embargo, actualmente se est\u00e1 trabajando en un parche.<\/p>\n<p>Dado que no hay una soluci\u00f3n inmediata para el ataque, se recomienda a las organizaciones que limiten la capacidad de crear DMSA y endurecer los permisos siempre que sea posible. Akamai tambi\u00e9n tiene <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/akamai\/BadSuccessor\" target=\"_blank\">liberado<\/a> Un gui\u00f3n de PowerShell que puede enumerar a todos los directores no predeterminados que pueden crear DMSA y enumerar las unidades organizacionales (OUS) en las que cada principal tiene este permiso.<\/p>\n<p>&#8220;Esta vulnerabilidad introduce una ruta de abuso previamente desconocida y de alto impacto que hace posible que cualquier usuario con permisos de CreateChild en un OU comprometa a cualquier usuario en el dominio y obtenga un poder similar al privilegio de cambios de directorio de replicaci\u00f3n utilizado para realizar ataques DCSYNC&#8221;, dijo Gordon.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/critical-windows-server-2025-dmsa.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de mayo de 2025\ue804Ravie LakshmananCiberseguridad \/ vulnerabilidad Se ha demostrado una falla de escalada de privilegios en<\/p>\n","protected":false},"author":1,"featured_media":1730418,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[35144,4657,4656,4661,4664,2094,61881,70500,310223,273784,273783,4654,273782,4659,4653,4655,779,246983,4665,246984,103803,455,4014,239484,20385],"class_list":["post-1730417","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-active","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-compromiso","tag-critical","tag-directory","tag-dmsa","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-permite","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-server","tag-violacion","tag-vulnerabilidad","tag-vulnerabilidad-del-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1730417","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1730417"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1730417\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1730418"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1730417"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1730417"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1730417"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}