SHD / MC Checker

MC541054 | Changes to the deployment phase for CVE-2022-37967 – now beginning June 13, 2023



MC541054 | Changes to the deployment phase for CVE-2022-37967 – now beginning June 13, 2023

Classification preventOrFixIssue
Last Updated 04/13/2023 17:28:05
Start Time 04/13/2023 17:28:03
End Time 04/13/2024 17:28:03
Message Content
Security hardening changes needed on domain controllers in IT environments to address CVE-2022-37967 will enter a new phase of security requirement, as outlined in KB5020805: How to manage Kerberos protocol changes related to CVE-2022-37967 on June 13, 2023. Previous announcements had listed this change as taking place in April, however, that date has changed.
Each phase raises the default minimum for the security hardening changes for CVE-2022-37967, and environments must be compliant before installing updates for each phase onto your domain controller.
When this will happen:
Starting June 13, 2023, updates addressing CVE-2022-37967 will enter a new phase of security requirements. There will also be two more phases later in the year: July 11, 2023 begins initial enforcement phase, and October 10, 2023 begins full enforcement phase.
How this will affect your organization:
At this time, it’s still possible to bypass security hardening requirements using the guidance provided in KB5020805. However, beginning with the June 13, 2023 updates, the ability to bypass hardening measures will be reduced. To help protect your environment and prevent outages, we recommend that you carry out the following steps:
  1. UPDATE your Windows domain controllers with a Windows update released on or after November 8, 2022
  2. MOVE your Windows domain controllers to Audit mode by using the Registry Key setting
  3. MONITOR events filed during Audit mode to secure your environment
  4. ENABLE enforcement mode to address CVE-2022-37967 in your environment
To enable all parts of the security hardening in your environment, it is recommended to move to enforcement mode as soon as possible. Your environment must be compliant with the hardening changes before installing updates for each phase onto your domain controller.
What you need to do to prepare:
Starting July 2023, e nforcement mode will be enabled on all Windows domain controllers and will block vulnerable connections from non-compliant devices. At that time, you will not be able to disable the update, but may move back to the Audit mode setting. Audit mode will be removed in October 2023, as outlined in the Timing of updates to address Kerberos vulnerability CVE-2022-37967 section.
With each additional deployment phase, environments will be required to accept new security measures. Take note of the changes taking place in each phase and prepare for changes:
  • Windows updates released on or after June 13, 2023 will remove the ability to disable PAC signature addition. Your apps and environment must be compliant with the new security requirements (KrbtgtFullPacSignature subkey set to a value of 1) to install these updates on your domain controllers.
  • Windows updates released on or after July 11, 2023 will removes the ability to set value 1 for the KrbtgtFullPacSignature subkey. It also moves the update to Enforcement mode (Default) (KrbtgtFullPacSignature = 3), which can still be overridden by an Administrator with an explicit Audit setting.
  • Windows updates released on or after October 10, 2023 remove support for the registry subkey KrbtgtFullPacSignature and Audit mode. All service tickets without the new PAC signatures will be denied authentication.
If you are not using any workaround for issues related to CVE-2022-37967 security hardening, you might still need to address issues in your environment for the coming phases; July 11, 2023 – Initial enforcement phase, and October 10, 2023 – Full enforcement phases. Study the resources in the Additional information section, below, for complete guidance.
Additional information:
Machine Translation
CVE-2022-37967に対処するためにIT環境のドメインコントローラーに必要なセキュリティ強化の変更は、KB5020805:2023年6月13日のCVE-2022-37967に関連するKerberosプロトコルの変更を管理する方法で説明されているように、セキュリティ要件の新しいフェーズに入ります。以前の発表では、この変更は4月に行われると記載されていましたが、その日付は変更されました。
各フェーズでは、 CVE-2022-37967 のセキュリティ強化の変更の既定の最小値が引き上げられ、各フェーズの更新プログラムをドメイン コントローラーにインストールする前に、環境が準拠している必要があります。
これが発生する場合:
2023 年 6 月 13 日以降、 CVE-2022-37967 に対処する更新プログラムは、セキュリティ要件の新しいフェーズに入ります。また、2023年7月11日が最初の施行フェーズを開始し、2023年10月10日に完全な施行フェーズを開始するという、今年の後半にさらに2つのフェーズがあります。
これが組織に与える影響:
現時点では、 KB5020805 で提供されているガイダンスを使用して、セキュリティ強化要件を回避できます。ただし、2023 年 6 月 13 日の更新以降、強化対策を回避する機能は低下します。環境を保護し、停止を防ぐために、次の手順を実行することをお勧めします。
  1. 2022 年 11 月 8 日以降にリリースされた Windows 更新プログラムで Windows ドメイン コントローラーを更新します 
  2. レジストリ キー設定を使用して Windows ドメイン コントローラーを監査モードに移行する 
  3. 環境をセキュリティで保護するために監査モード中に 提出された MONITOR イベント
  4. 強化モードを有効に して、環境でCVE-2022-37967 に対処 します
環境内のすべてのセキュリティ強化を有効にするには、できるだけ早く強制モードに移行することをお勧めします。環境は、各フェーズの更新プログラムをドメイン コントローラーにインストールする前に、セキュリティ強化の変更に準拠している必要があります。
準備するために必要なこと:
2023 年 7 月以降、強化モードはすべての Windows ドメイン コントローラーで有効になり、非準拠デバイスからの脆弱な 接続をブロックします。 その時点では、更新を無効にすることはできませんが、[監査モード] 設定に戻ることができます。 監査モードは、「Kerberos の脆弱性 CVE-2022-37967 に対処するための更新のタイミング」セクションで説明されている ように、2023 年 10 月に削除されます。 
追加の展開フェーズごとに、環境は新しいセキュリティ対策を受け入れる必要があります。各フェーズで発生する変更に注意し、変更の準備をします。
  • 2023 年 6 月 13 日以降にリリースされた Windows 更新プログラムでは、PAC 署名の追加を無効にする機能が削除されます。これらの更新プログラムをドメイン コントローラーにインストールするには、アプリと環境が新しいセキュリティ要件 (KrbtgtFullPacSignature サブキーの値を 1 に設定) に準拠している必要があります。
  • 2023 年 7 月 11 日以降にリリースされた Windows 更新プログラムでは、KrbtgtFullPacSignature サブキーに 値 1 を設定する機能が削除されます。また、更新プログラムは強制モード (既定) (KrbtgtFullPacSignature = 3) に移行しますが、 明示的な監査設定を持つ管理者は引き続きオーバーライドできます。
  • 2023 年 10 月 10 日以降にリリースされた Windows 更新プログラムでは、レジストリ サブキー KrbtgtFullPacSignature と監査モードのサポートが削除されます。新しい PAC 署名のないすべてのサービス チケットは認証を拒否されます。
CVE-2022-37967 のセキュリティ強化に関連する問題の回避策を使用していない場合でも、次のフェーズで環境内の問題に対処する必要がある場合があります。2023 年 7 月 11 日 – 初期適用フェーズ、および 2023 年 10 月 10 日 – 完全な施行フェーズ。完全なガイダンスについては、以下の「追加情報」セクションのリソースを調べてください。
追加情報: