
Scanner seguro para producción que detecta la explotación de CVE-2026-25177 (Colisión Unicode de SPN de AD) en controladores de dominio de Active Directory. Solo lectura.
Escáner seguro para entornos de producción que detecta la explotación de CVE-2026-25177 — la vulnerabilidad de colisión Unicode en SPN de Active Directory (CVSS 8.8).
Esta vulnerabilidad permite que cualquier usuario autenticado con permisos de escritura de SPN escale privilegios hasta SYSTEM inyectando caracteres Unicode en los Nombres de Principal de Servicio (SPN), eludiendo la validación de SPN duplicados de AD y provocando una emisión incorrecta de tickets Kerberos.
read_only=True; no son posibles modificaciones(servicePrincipalName=*), la misma consulta ligera utilizada por herramientas integradas como setspn -Qpip install -r requirements.txt
# En una máquina unida al dominio — detecta automáticamente DC, dominio y nombre de usuario
# Solicita la contraseña de forma segura (nunca se muestra en la terminal ni en el historial de comandos)
python detect_spn_abuse.py
# Auto-detección con informe CSV y detección de cambios recientes
python detect_spn_abuse.py --csv report.csv --days 7
# Especificar solo el nombre de usuario (auto-detectar el resto)
python detect_spn_abuse.py -u svc_scanner
# Totalmente manual
python detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc
# Usar LDAPS (puerto 636)
python detect_spn_abuse.py --use-ssl
Nota: Si omites -p, el script solicita tu contraseña de forma segura — no aparecerá en tu terminal ni en el historial de comandos.
+==============================================================+
| CVE-2026-25177 - Detector de Colisión Unicode en SPN |
| Escaneo de solo lectura - seguro para producción |
+==============================================================+
[+] Conectado vía NTLM:389 (solo lectura)
[*] Escaneando todas las cuentas con SPN...
[+] Escaneadas 247 cuentas, 1.042 SPN
======================================================================
RESULTADOS DEL ESCANEO: 1 hallazgo(s)
CRÍTICO: 1 | ALTO: 0 | INFO: 0
======================================================================
[CRÍTICO] Hallazgo 1: El SPN contiene 1 carácter(es) Unicode sospechoso(s)
────────────────────────────────────────────────────────────
Cuenta: jsmith
DN: CN=jsmith,CN=Users,DC=corp,DC=local
SPN: HTTP/webserver.corp.local
SPN Hex: 48545450e2808b2f7765627365727665722e636f72702e6c6f63616c
Modificado: 2026-03-13 14:22:17+00:00
Posición 4: U+200B - Espacio de Ancho Cero [invisible]
======================================================================
ACCIONES RECOMENDADAS:
1. Investigar inmediatamente las cuentas con hallazgos CRÍTICOS
2. Eliminar cualquier SPN que contenga caracteres Unicode
3. Revisar el Registro de Eventos para eventos de modificación de SPN (ID de evento 4742)
4. Revisar los permisos de delegación (quién puede escribir SPN)
5. Aplicar el parche de Microsoft para CVE-2026-25177
Para escanear diariamente hasta que tus DC estén parcheados, configura una tarea programada (Windows) o un trabajo cron (Linux):
Windows (Programador de tareas):
schtasks /create /tn "CVE-2026-25177 Scanner" /tr "python C:\path\to\detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv C:\logs\spn_scan.csv --days 1" /sc daily /st 06:00
Linux (cron):
0 6 * * * python3 /opt/detect_spn_abuse.py -dc dc01.corp.local -d corp.local -u scanner_svc -p 'password' --csv /var/log/spn_scan.csv --days 1
CVE-2026-25177 fue divulgado el 10 de marzo de 2026 (CVSS 8.8). Afecta a todas las versiones de Windows Server desde 2012 hasta 2025. El ataque requiere solo credenciales estándar de usuario de dominio con permisos delegados de escritura de SPN — una configuración común en entornos empresariales.
Microsoft ha publicado parches. Aplícalos inmediatamente.
Licencia MIT — libre de usar, modificar y distribuir. Consulta LICENSE.