As vulnerabilidades ResetNightmare e KerberLoss exploram falhas na forma como os sistemas de identificação interpretam nomes de utilizador e nomes de serviços, o que pode permitir que os atacantes interrompam serviços, enfraqueçam a autenticação ou se façam passar por utilizadores com privilégios.

HOBOKEN, N.J. — 26 de agosto de 2026 — A Semperis, a empresa especializada em resiliência cibernética e resposta a crises centradas na identidade, anunciou hoje que Shai Laron, investigador de segurança da Semperis, descobriu duasvulnerabilidadescríticas de escalada de privilégios no Active Directory (AD) que poderiam dar aos autores de ameaças um ponto de entrada para comprometer totalmente o domínio — permitindo-lhes mover-se lateralmente, estabelecer persistência, enfraquecer a autenticação, interromper serviços críticos, roubar dados confidenciais e, potencialmente, instalar ransomware em toda a organização. Laron apresentou recentemente as suas descobertas perante um vasto público nas conferências Black Hat e DEF CON de 2026. 

Denominadas ResetNightmare (CVE-2026-27912) e KerberLoss (CVE-2026-25177), estas vulnerabilidades do Active Directory podem permitir que os atacantes manipulem a forma como o sistema de identidade de uma organização reconhece utilizadores e serviços. As vulnerabilidades tiram partido de caracteres Unicode ocultos e de falhas na validação de nomes do Active Directory. A Microsoft corrigiua KerberLossem março de 2026 e a ResetNightmare em abril de 2026. As organizações também podem utilizar a auditoria do Active Directory, incluindo o ID de Evento de Segurança 5136, para identificar alterações suspeitas no diretório.

Em termos simples, os atacantes poderiam fazer com que duas contas ou serviços diferentes parecessem ter o mesmo nome. Esta confusão de identidade poderia perturbar o acesso a sistemas críticos para a empresa, obrigar alguns serviços a utilizar um método de autenticação mais fraco ou ajudar um atacante a fazer-se passar por um utilizador com privilégios elevados. A ResetNightmare é a mais grave das duas vulnerabilidades porque, em determinadas condições, poderia permitir que um atacante com privilégios reduzidos assumisse o controlo de um domínio completo do Active Directory.

«O Active Directory continua a ser a joia da coroa da infraestrutura empresarial e, para os autores de ameaças, o Santo Graal é claro: obter privilégios de administrador de domínio», afirmou Laron. «Este nível de privilégios confere, efetivamente, controlo total sobre o ambiente de uma organização. A proteção da identidade desempenha, portanto, um papel fundamental na segurança empresarial, e as organizações investem grandes esforços para impedir que os autores de ameaças obtenham acesso às credenciais dos administradores.»

«A descoberta excecional de Shai das vulnerabilidades ResetNightmare e KerberLoss no Active Directory revela como uma confusão subtil de identidades no AD pode levar a um rebaixamento da autenticação, a uma negação de serviço e até mesmo à tomada de controlo total do domínio», afirmou Tomer Bar, vice-presidente adjunto de Investigação de Segurança da Semperis. «O seu trabalho proporciona aos responsáveis pela segurança uma visão crítica sobre as ameaças emergentes relacionadas com a identidade e ajuda as organizações a reforçar os seus ambientes antes que os atacantes possam explorá-las.»

A Microsoft classificou as vulnerabilidades «ResetNightmare» e «KerberLoss» como vulnerabilidades «Importantes» de elevação de privilégios no seu sistema de classificação de gravidade. A Semperis classifica ambas as vulnerabilidades como um riscoGRAVEpara as organizações.

A investigação de Laron sublinha a importância de tratar os sistemas de identificação como uma barreira de segurança fundamental. Os atacantes nem sempre precisam de roubar a palavra-passe de um administrador se conseguirem manipular os sistemas que determinam quem tem permissão para aceder a recursos críticos.

Para saber mais, visite:AD Research: Duas novas vulnerabilidades podem levar à apropriação total do domínio

Sobre a Semperis

A Semperis é uma empresa especializada em resiliência cibernética e gestão de crises centradas na identidade, na qual as maiores empresas e agências governamentais do mundo confiam para proteger os seus sistemas de identidade críticos. Concebida especificamente para ambientes de identidade multicloud e híbridos — incluindo Active Directory, Entra ID, Okta e Ping Identity —, a Semperis ajuda as organizações a prevenir, detetar, responder e recuperar-se de ciberataques baseados na identidade.

Os ciberataques modernos são vencidos ou perdidos na camada de identidade, onde as falhas agora se transformam em crises empresariais em grande escala. A plataforma alimentada por IA da Semperis unifica a defesa do ciclo de vida da identidade e a gestão de crises — fortalecendo a infraestrutura de identidade, detetando e contendo ameaças ativas, permitindo uma recuperação rápida e confiável e apoiando uma coordenação segura e fora da banda quando os sistemas centrais são interrompidos — tudo reforçado por uma equipa de investigação forense de identidade e resposta a incidentes de classe mundial.

No âmbito da sua missão de ajudar as organizações a alcançar uma verdadeira resiliência cibernética, a Semperis apoia a comunidade cibernética em geral através da premiada Conferência e Podcast sobreProteção Híbrida de Identidade (HIP)e de ferramentas gratuitas de segurança de identidade, incluindo Purple Knight e Forest Druid. Mais de 1 200 organizações — incluindo mais de 25% das 100 maiores empresas dos EUA — confiam na Semperis. A empresa é privada, tem sede em Hoboken, Nova Jérsia, e presta serviços a clientes em mais de 40 países.


Saiba mais: semperis.com
Siga-nos: Blog / LinkedIn / X / Facebook / YouTube
 
Contacto para a imprensa:
Bill Keeler
Semperis
Diretor Sénior, Relações Públicas e Comunicação
billk@semperis.com