Un solo error en la configuración de nombres hace inútiles todos los sistemas de seguridad.

En Active Directory basta un solo error en la correspondencia de nombres para que la protección de las cuentas privilegiadas pierda sentido. El especialista de Semperis Shay Laron descubrió dos vulnerabilidades en los mecanismos de identificación de los controladores de dominio. La más peligrosa de ellas se llamó ResetNightmare y tiene el identificador CVE-2026-27912 (puntuación 8.0 en la escala CVSS 3.1), y permite, con ciertos privilegios, obtener el control de todo el dominio.
ResetNightmare aprovecha la confusión entre UPN y SamAccountName. Un usuario con permiso para cambiar el UPN de su cuenta puede asignarle el nombre de una cuenta privilegiada en otro formato y, a continuación, solicitar un ticket Kerberos con el nombre del objetivo. La comprobación habitual del SID no permite usar ese ticket para acceder a los servicios, pero en el protocolo de cambio de contraseña la verificación funciona de forma distinta.
La pieza clave fue el protocolo Kerberos Change Password en el puerto 464. Al cambiar la contraseña, la petición va directamente desde el TGT a la operación kpasswd sin una solicitud TGS intermedia, donde Microsoft suele comprobar PAC_REQUESTOR_SID. En la demostración de laboratorio, tras cambiar el UPN, el ticket obtenido anteriormente permitió restablecer la contraseña del objetivo y solicitar un nuevo TGT ya como administrador real.
Para explotar ResetNightmare no se necesitan permisos de Domain Admin. Según Semperis, basta con permisos generales de escritura sobre un objeto de usuario o de equipo, o la posibilidad de crear dichos objetos en el dominio. Una condición adicional se refiere a la antigüedad de la contraseña del objetivo. La contraseña debe poder cambiarse según la política del dominio, y la edad mínima estándar de la contraseña en Active Directory es de un día.
La segunda vulnerabilidad, denominada KerberLoss y con identificador CVE-2026-25177 (8.8 en la escala CVSS 3.1), está relacionada con caracteres invisibles Unicode que LDAP en Active Directory ignora al comparar cadenas. En las pruebas de Semperis, esos caracteres permitieron eludir la comprobación de unicidad del SPN. Si se dispone de WriteSPN, el ataque podría provocar una denegación de servicio, desviar la autenticación de Kerberos a NTLM o facilitar ataques de delegación.
Microsoft parcheó KerberLoss en marzo de 2026 y ResetNightmare en abril. Semperis recomienda actualizar todos los controladores de dominio, reducir permisos innecesarios para modificar UPN y SPN y supervisar el evento 5136 en el registro Security, donde se registran los cambios de objetos de Active Directory. Requieren especial atención los SPN y UPN conflictivos que coinciden con el SamAccountName de otras cuentas.