
# Deprecación de RC4 en Kerberos: detección, remediación y orientación (CVE-2026-20833)
Este repositorio consolida documentación técnica, scripts de PowerShell, paneles de Power BI y referencias oficiales de Microsoft relacionadas con la deprecación progresiva de RC4 en Kerberos para entornos de Active Directory, como parte de los cambios de seguridad de Microsoft que abordan CVE-2026-20833.
El objetivo es apoyar a las organizaciones con:
[!NOTE] Los materiales de este repositorio están diseñados para ayudar a las organizaciones a identificar dependencias heredadas de Kerberos y preparar sus entornos antes de que comiencen las fases de aplicación de Microsoft.
RC4 se considera criptográficamente débil y se está eliminando como mecanismo de respaldo implícito en la autenticación Kerberos.
Esto no es simplemente una recomendación de endurecimiento — representa un cambio estructural de comportamiento en el Centro de Distribución de Claves (KDC) de Kerberos.
Las organizaciones que aún dependen de RC4 pueden experimentar fallos de autenticación cuando comiencen las fases de aplicación.
Microsoft planea introducir cambios de aplicación mediante actualizaciones de seguridad con hitos clave esperados en:
[!WARNING] Los entornos que aún dependen de RC4 pueden experimentar fallos en la emisión de tickets Kerberos una vez que comiencen las fases de aplicación.
Comprender y eliminar las dependencias de RC4 antes de que comience la aplicación es fundamental.
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ Documentación técnica de Kerberos
│
├─ scripts/
│ Scripts de PowerShell para auditoría de Kerberos
│
├─ dashboards/
│ Paneles de Power BI para monitoreo de RC4
│
└─ images/
Diagramas y capturas de pantalla utilizados en la documentación
Documentación técnica completa que explica:
Versión en inglés:
Versión en portugués:
Estos documentos incluyen:
Los scripts proporcionados en este repositorio se utilizan para auditar el uso de cifrado Kerberos en los Controladores de Dominio.
Scripts de referencia oficiales de Microsoft:
Script de auditoría mejorado proporcionado en este repositorio:
Las mejoras incluyen:
Documentación del script:
[!NOTE] El script mejorado se basa en el script de detección oficial de Microsoft y conserva su lógica analítica mientras mejora la usabilidad para entornos operativos.
El repositorio incluye un panel de Power BI diseñado para analizar el uso de cifrado Kerberos.
Documentación del panel:
Archivo del panel:
El panel permite a los equipos de seguridad:
La auditoría de Kerberos se basa principalmente en las siguientes entradas del Registro de Eventos de Seguridad.
| ID de Evento | Descripción |
|---|---|
| 4768 | Solicitud de ticket de autenticación Kerberos (AS) |
| 4769 | Solicitud de ticket de servicio Kerberos (TGS) |
Las actualizaciones recientes de Windows también introducen eventos de diagnóstico para la detección y aplicación de RC4.
| ID de Evento | Descripción |
|---|---|
| 201 | RC4 detectado porque el cliente anuncia solo RC4 |
| 202 | RC4 detectado debido a claves AES faltantes |
| 203 | RC4 bloqueado (fase de aplicación) |
| 204 | RC4 bloqueado debido a claves AES faltantes |
| 205 | Política de cifrado inseguro explícita detectada |
| 206 | El cliente no anuncia AES |
| 207 | Servicio configurado para AES pero la cuenta carece de claves AES |
| 208 | RC4 bloqueado porque el servicio solo acepta AES |
| 209 | Fallos de negociación de cifrado Kerberos |
[!NOTE] Estos eventos son introducidos por actualizaciones de seguridad relacionadas con CVE-2026-20833 y son fundamentales para identificar entornos que aún dependen de RC4.
Documentación y guías de Microsoft relacionadas con la deprecación de RC4 en Kerberos.
Detectar y remediar el uso de RC4 en Kerberos
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
Cambios de RC4 en el KDC de Kerberos (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
Más allá de RC4 para la autenticación de Windows
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — ¿Qué está pasando con RC4 en Kerberos?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — Preparándose para la aplicación de AES en Kerberos
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
Este repositorio está diseñado para profesionales responsables de la seguridad de la infraestructura de identidad:
Proporciona guía para entornos que se preparan para la eliminación de RC4 de los flujos de autenticación Kerberos.
[!CAUTION] Este repositorio se proporciona solo con fines educativos y de guía operativa.
Los cambios de configuración, como modificar:
msDS-SupportedEncryptionTypes
o deshabilitar tipos de cifrado heredados, deben validarse siempre en un entorno de laboratorio o de prueba antes de aplicarse a sistemas de producción.
Una configuración incorrecta puede provocar fallos de autenticación Kerberos o interrupciones del servicio.