Identity Security Blog

Expert insights on Active Directory and Azure security vulnerabilities, hardening guides, and remediation best practices.

123 articles
PrintNightmare, Point-and-Print, GPO Endurecimento, Active Directory: A Correção de Dois Valores que Quase Ninguém Terminou
ADGPOCompliance

PrintNightmare, Point-and-Print, GPO Endurecimento, Active Directory: A Correção de Dois Valores que Quase Ninguém Terminou

Parar o spooler nos seus DCs removeu um alvo privilegiado e deixou o caminho de instalação de drivers aberto em todas as estações de trabalho. O PrintNightmare é uma correção de dois valores — eis a metade que a maioria dos ambientes nunca terminou.

Entra Acesso Delegado versus Acesso de Aplicativo na Graph API: O Modelo de Consentimento Que a Maioria dos Tenants Entende ao Contrário
AzureApplicationsPermissions

Entra Acesso Delegado versus Acesso de Aplicativo na Graph API: O Modelo de Consentimento Que a Maioria dos Tenants Entende ao Contrário

Permissões delegadas do Graph não são as seguras. Uma concessão AllPrincipals válida para todo o tenant pré-autoriza um app contra todos os usuários do diretório — e vive em uma coleção que revisões de app roles nunca leem.

ADCS ESC2, ESC3, ESC5, ESC7: Escalada de Certificados entre os Mais Conhecidos
ADADCSAttack Paths

ADCS ESC2, ESC3, ESC5, ESC7: Escalada de Certificados entre os Mais Conhecidos

ADCS ESC2, ESC3, ESC5 e ESC7 preenchem a lacuna entre os caminhos já conhecidos ESC1-ESC8 e ESC9-ESC11: EKUs amplas, enrollment agents e ACLs em objetos de PKI/CA.

Conditional Access Session Controls, Sign-In Frequency, Locais Nomeados: O Que Realmente Revoga um Token Ativo
AzureConditional AccessIdentity

Conditional Access Session Controls, Sign-In Frequency, Locais Nomeados: O Que Realmente Revoga um Token Ativo

A frequência de login não revoga um token que já existe — ela só age na próxima vez que a sessão é avaliada. Veja quando o Entra ID realmente reavalia uma política, por que a avaliação contínua de acesso ignora locais nomeados baseados em país, e como auditar os dois.

Aviso de Excesso de Licenciamento do Acesso Condicional Entra: O Que o Novo Banner Realmente Significa
AzureConditional AccessIdentity

Aviso de Excesso de Licenciamento do Acesso Condicional Entra: O Que o Novo Banner Realmente Significa

O Entra agora avisa que suas políticas de Acesso Condicional protegem mais usuários do que suas licenças permitem. O banner é informativo — mas a contagem que ele usa subestima sua exposição real de P1.

LDAP Channel Binding, Domain Controller, NTLM Relay, LDAPS: A Metade do Aviso de 2020 que Ninguém Terminou
ADNetworkAdvanced

LDAP Channel Binding, Domain Controller, NTLM Relay, LDAPS: A Metade do Aviso de 2020 que Ninguém Terminou

A assinatura LDAP e o LDAP channel binding são dois controles distintos, não um só. A assinatura deixa a porta 636 aberta a relay, e o valor de channel binding não existe até você criá-lo.

SPN Duplicado Active Directory, Abuso WriteSPN, Downgrade Kerberos: Por Dentro da CVE-2026-25177 (KerberLoss)
ADKerberosPermissions

SPN Duplicado Active Directory, Abuso WriteSPN, Downgrade Kerberos: Por Dentro da CVE-2026-25177 (KerberLoss)

A CVE-2026-25177 (KerberLoss) permitia que qualquer titular de WriteSPN plantasse um SPN duplicado com Unicode invisível, quebrasse o Kerberos em toda a floresta e forçasse clientes a recuar para NTLM.

CVE-2026-50481 Azure Active Directory Escalada de Privilégios: O CVSS 9.9 que Você Não Consegue Corrigir
AzurePrivileged AccessIdentity

CVE-2026-50481 Azure Active Directory Escalada de Privilégios: O CVSS 9.9 que Você Não Consegue Corrigir

A Microsoft classificou o CVE-2026-50481 como uma escalada de privilégios CVSS 9.9 no Azure Active Directory e não lançou nenhum patch — a correção foi feita do lado do servidor. Veja o que você ainda pode verificar no seu próprio tenant.

ResetNightmare CVE-2026-27912, Kerberos Troca de Senha, Active Directory: Escrever Seu Próprio userPrincipalName É Suficiente Para Redefinir um Domain Admin
ADKerberosPassword

ResetNightmare CVE-2026-27912, Kerberos Troca de Senha, Active Directory: Escrever Seu Próprio userPrincipalName É Suficiente Para Redefinir um Domain Admin

O CVE-2026-27912 permite que um atacante capaz de escrever o userPrincipalName de qualquer conta redefina a senha de um Domain Admin através do protocolo de troca de senha do Kerberos, porque esse fluxo nunca realiza uma TGS-REQ.

Windows Hello for Business Fator MFA Autônomo Entra Outubro de 2026: A Segunda Exigência de Passkey Desaparece
AzureConditional AccessIdentity

Windows Hello for Business Fator MFA Autônomo Entra Outubro de 2026: A Segunda Exigência de Passkey Desaparece

A partir do início de outubro de 2026, o Entra passa a tratar o Windows Hello for Business e o macOS Platform SSO como fatores MFA autônomos. Nenhuma mudança de configuração é necessária — e é exatamente esse o problema.

Configurações Padrão de Usuário do Tenant do Entra ID Restringem o Registro de Aplicativos Só Após um Administrador Mudar Isso
AzureApplicationsConfig

Configurações Padrão de Usuário do Tenant do Entra ID Restringem o Registro de Aplicativos Só Após um Administrador Mudar Isso

As configurações padrão de usuário do tenant do Entra ID só restringem o registro de aplicativos e a criação de grupos depois que um admin as altera. Até lá, qualquer usuário pode. Conheça as quatro chaves que fecham essa lacuna.

Kerberos Armoring (FAST): Active Directory Flexible Authentication Secure Tunneling Desativado por Padrão
ADKerberosGPO

Kerberos Armoring (FAST): Active Directory Flexible Authentication Secure Tunneling Desativado por Padrão

O Kerberos armoring (FAST) protege os dados de pré-autenticação do AD, mas as duas configurações de Política de Grupo que o ativam vêm como Not Configured. Detecção e rollout em etapas.