ResetNightmare y KerberLoss aprovechan vulnerabilidades en la forma en que los sistemas de identidad interpretan los nombres de usuario y los nombres de los servicios, lo que podría permitir a los atacantes interrumpir los servicios, debilitar la autenticación o suplantar la identidad de usuarios con privilegios.

HOBOKEN, Nueva Jersey — 26 de agosto de 2026 — Semperis, la empresa especializada en ciberresiliencia y respuesta ante crisis basada en la identidad, ha anunciado hoy que Shai Laron, investigador de seguridad de Semperis, ha descubierto dosvulnerabilidadescríticas de escalada de privilegios en Active Directory (AD) que podrían proporcionar a los actores maliciosos un punto de acceso para comprometer por completo el dominio, lo que les permitiría desplazarse lateralmente, establecer persistencia, debilitar la autenticación, interrumpir servicios críticos, robar datos confidenciales y, potencialmente, desplegar ransomware en toda la organización. Laron presentó recientemente sus hallazgos ante un numeroso público en las conferencias Black Hat y DEF CON de 2026. 

Denominadas «ResetNightmare» (CVE-2026-27912) y «KerberLoss» (CVE-2026-25177), estas vulnerabilidades de Active Directory podrían permitir a los atacantes manipular la forma en que el sistema de identidades de una organización reconoce a los usuarios y los servicios. Las vulnerabilidades se aprovechan de caracteres Unicode ocultos y de debilidades en la validación de nombres de Active Directory. Microsoft corrigióKerberLossen marzo de 2026 y ResetNightmare en abril de 2026. Las organizaciones también pueden utilizar la auditoría de Active Directory, incluido el ID de evento de seguridad 5136, para identificar cambios sospechosos en el directorio.

En pocas palabras, los atacantes podrían hacer que dos cuentas o servicios distintos parecieran tener el mismo nombre. Esta confusión de identidades podría interrumpir el acceso a sistemas críticos para la empresa, obligar a algunos servicios a utilizar un método de autenticación más débil o ayudar a un atacante a suplantar la identidad de un usuario con privilegios elevados. ResetNightmare es la más grave de las dos vulnerabilidades porque, en determinadas condiciones, podría permitir que un atacante con privilegios limitados tomara el control de todo un dominio de Active Directory.

«Active Directory sigue siendo la joya de la corona de la infraestructura empresarial y, para los atacantes, el santo grial está claro: obtener privilegios de administrador de dominio», afirmó Laron. «Este nivel de privilegios otorga, en la práctica, un control total sobre el entorno de una organización. Por lo tanto, la protección de la identidad desempeña un papel fundamental en la seguridad empresarial, y las organizaciones dedican grandes esfuerzos a impedir que los atacantes obtengan acceso a las credenciales de los administradores».

«El excepcional descubrimiento de Shai sobre las vulnerabilidades de Active Directory denominadas ResetNightmare y KerberLoss pone de manifiesto cómo una sutil confusión de identidades en AD puede dar lugar a una degradación de la autenticación, a una denegación de servicio e incluso a la toma de control total del dominio», afirmó Tomer Bar, vicepresidente adjunto de Investigación en Seguridad de Semperis. «Su trabajo ofrece a los responsables de la seguridad una perspectiva fundamental sobre las amenazas emergentes relacionadas con la identidad y ayuda a las organizaciones a reforzar sus entornos antes de que los atacantes puedan aprovecharlas».

Microsoft ha clasificado las vulnerabilidades «ResetNightmare» y «KerberLoss» como vulnerabilidades «Importantes» de elevación de privilegios en su sistema de clasificación de gravedad. Semperis califica ambas vulnerabilidades como un riesgoGRAVEpara las organizaciones.

La investigación de Laron pone de relieve la importancia de considerar los sistemas de identidad como un límite de seguridad fundamental. Los atacantes no siempre necesitan robar la contraseña de un administrador si pueden manipular los sistemas que determinan quién tiene permiso para acceder a recursos críticos.

Para obtener más información, visita:AD Research: Dos nuevas vulnerabilidades podrían dar lugar a la toma de control total del dominio

Acerca de Semperis

Semperis es una empresa especializada en ciberresiliencia y gestión de crisis centrada en la identidad, en la que confían las empresas y organismos gubernamentales más importantes del mundo para proteger sus sistemas de identidad críticos. Diseñada específicamente para entornos de identidad multicloud e híbridos —como Active Directory, Entra ID, Okta y Ping Identity—, Semperis ayuda a las organizaciones a prevenir, detectar, responder y recuperarse de los ciberataques basados en la identidad.

El éxito o el fracaso de los ciberataques modernos se decide en el ámbito de la identidad, donde los fallos pueden derivar en crisis empresariales de gran envergadura. La plataforma de Semperis, basada en inteligencia artificial, unifica la defensa del ciclo de vida de la identidad y la gestión de crisis: refuerza la infraestructura de identidad, detecta y contiene las amenazas activas, permite una recuperación rápida y fiable, y facilita una coordinación segura y fuera de banda cuando se producen interrupciones en los sistemas centrales; todo ello respaldado por un equipo de análisis forense de identidades y respuesta a incidentes de primer nivel.

Como parte de su misión de ayudar a las organizaciones a alcanzar una verdadera resiliencia cibernética, Semperis apoya a la comunidad cibernética en general a través de la galardonada conferencia y el podcast«Hybrid Identity Protection» (HIP), así como de herramientas gratuitas de seguridad de la identidad, entre las que se incluyen Purple Knight y Forest Druid. Más de 1.200 organizaciones —entre las que se incluyen más del 25 % de las 100 empresas más grandes de EE. UU.— confían en Semperis. La empresa es de capital privado, tiene su sede en Hoboken, Nueva Jersey, y presta servicio a clientes en más de 40 países.


Más información: semperis.com
Síguenos: Blog / LinkedIn / X / Facebook / YouTube
 
Contacto para los medios:
Bill Keeler
Semperis
Director sénior de Relaciones Públicas y Comunicaciones
billk@semperis.com