Mit den Windows-Sicherheitsupdates vom 14. Juli 2026 hat Microsoft die Kerberos-Härtung für den durch CVE-2026-20833 betroffenen Service-Ticket-Pfad in den Enforcement-Modus überführt. Auditbetrieb und temporäre Rückfalloption sind nicht mehr das reguläre Modell. Dadurch kann ein altes Dienstkonto oder eine Appliance an der Anmeldung scheitern, obwohl die Domain Controller korrekt gepatcht wurden und sich die Anwendung selbst nicht verändert hat.

Bedeutung für den Betrieb

RC4-Abhängigkeiten stehen selten in einem sauberen Inventar. Sie stecken in Dienstkonten ohne gesetzte Verschlüsselungstypen, älteren Java-Stacks, Linux-Integrationen, Storage-Appliances, geplanten Aufgaben und jahrelang unverändertem Herstellercode. Wer nur interaktive Windows-Anmeldungen testet, verfehlt die wahrscheinlichsten Fehlerquellen. Deshalb gehört die Migration ebenso den Anwendungsverantwortlichen wie dem AD-Team.

Nahaufnahme moderner Serverhardware in einem Rechenzentrum
Gepatchte Domain Controller können weiterhin auf Anwendungen treffen, deren Dienstidentitäten nur alte Verschlüsselung beherrschen.

Die Belege kommen aus Domain-Controller-Ereignissen und echten Ticketanforderungen. Teams müssen weiterhin RC4 anfordernde Principals finden, msDS-SupportedEncryptionTypes prüfen, vorhandene AES-Schlüssel bestätigen und zwischen veralteter Kontokonfiguration und einem tatsächlich inkompatiblen Client unterscheiden. Ein Kennwortwechsel kann fehlende AES-Schlüssel erzeugen, aber erst nachdem Abhängigkeiten und Aktualisierungsverfahren geklärt sind.

Ein kontrolliertes Vorgehen bündelt Funde nach Geschäftsdienst, weist einen Verantwortlichen zu, testet jede Integration mit AES und plant Ersatz oder Isolation für nicht migrierbare Produkte. Die Überwachung muss danach weiterlaufen, weil seltene Jobs und Disaster-Recovery-Abläufe während eines kurzen Piloten möglicherweise kein Ticket anfordern. Ein erfolgreicher Werktagstest beweist wenig für einen Monatsendprozess.

Technisches Terminal neben Serverracks mit einer Fehleranzeige
Die wahre RC4-Abhängigkeit zeigt sich häufig erst im selten genutzten Dienst- oder Appliance-Pfad.

Praktische Konsequenz

Die praktische Lehre lautet: Kerberos-Verschlüsselung ist eine Anwendungseigenschaft, die sich über Active Directory ausdrückt. Das Patchen der Domain Controller schließt die Sicherheitsänderung ab; der Anwendungsbestand schließt die betriebliche Änderung ab. Ohne Zuordnung von Ticketereignissen zu Diensten wird der RC4-Bestand Ausfall für Ausfall sichtbar.