Vedeli ste, že jediné zle nastavené oprávnenie v Active Directory môže útočníkovi umožniť úplné ovládnutie celej domény? Presne takáto situácia nastáva s novou zraniteľnosťou s označením BadSuccessor, ktorá zasahuje Windows Server 2025 a predstavuje vážnu výzvu pre bezpečnostné tímy. TheHackerNews
? Čo je BadSuccessor a prečo je to teraz extrémne dôležité?
V máji 2025 bezpečnostní výskumníci z Akamai odhalili novú kritickú slabinu v rámci Windows Server 2025. Týka sa nového mechanizmu s názvom delegated Managed Service Accounts (dMSA). Microsoft ich predstavil ako náhradu za tradičné servisné účty, s cieľom zvýšiť bezpečnosť a zabrániť útokom typu Kerberoasting. Ironicky, práve tento nový prvok umožňuje mimoriadne efektívny útok na Active Directory bez zvýšených oprávnení.
? Ako útok BadSuccessor funguje krok za krokom?
Základnou slabinou je, že útočník so zdanlivo neškodným oprávnením CreateChild na akúkoľvek organizačnú jednotku (OU) v doméne, dokáže vytvoriť nový objekt typu dMSA. Následne manipuluje s dvoma kľúčovými atribútmi:
msDS-ManagedAccountPrecededByLinkmsDS-DelegatedMSAState
Tieto zmeny presvedčia komponent Key Distribution Center (KDC), že ide o legitímnu migráciu servisného účtu. V dôsledku toho KDC automaticky priradí novému dMSA všetky oprávnenia pôvodného účtu – pokojne aj Domain Admin účtu – bez nutnosti meniť členstvo v skupinách alebo zapisovať čokoľvek podozrivé cez LDAP.
Čerešničkou na torte je, že útok funguje dokonca aj v prostrediach, kde dMSA nie sú vôbec používané – jedinou podmienkou je prítomnosť aspoň jedného Windows Server 2025 domain controllera.
⚡ Prečo je zraniteľnosť BadSuccessor kritická?
- Až 91 % analyzovaných prostredí má minimálne jedného používateľa s právom CreateChild na nejakú OU – to predstavuje masívny rizikový vektor.
- Útok je tichý – nevytvára tradičné bezpečnostné upozornenia, pretože nezasahuje do skupín ani nevyžaduje zvýšené oprávnenia.
- Funguje aj v prostrediach s minimálnym využívaním nových funkcií AD – stačí len jeden server.
- Výsledkom je úplná kontrola nad Active Directory, porovnateľná s útokom typu DCSync.
? Reakcia Microsoftu: Príliš mierna?
Microsoft uznal existenciu zraniteľnosti, no označil ju len ako „moderate severity“. Záplatu neplánuje vydať okamžite. Tvrdí, že útok si vyžaduje špecifické oprávnenia, ktoré majú len používatelia so zvýšenými právami.
Výskumníci však oponujú: právo CreateChild býva často udeľované aj helpdeskom, automatizovaným nástrojom, skriptom alebo menej privilegovaným technikom. Inými slovami, mnohé bežné IT prostredia sú otvorené tomuto typu útoku bez toho, aby o tom vedeli.
? Čo môžeme urobiť už dnes? Prevencia pred BadSuccessor
Kým Microsoft nevydá oficiálnu opravu, bezpečnostní experti odporúčajú tieto konkrétne opatrenia:
- Obmedziť práva CreateChild na všetkých organizačných jednotkách len pre administrátorov, ktorým plne dôverujete.
- Auditovať všetkých používateľov, ktorí majú CreateChild oprávnenia. V ideálnom prípade použiť PowerShell skripty na ich detekciu a logovanie.
- Monitorovať udalosti Event ID 5137, ktoré signalizujú vytvorenie objektov v AD – obzvlášť tých typu dMSA.
- Zaviesť a aktívne využiť SACLs (System Access Control Lists) pre sledovanie zmien na objektoch typu dMSA.
- Nasadiť detekčné skripty odporúčané výskumníkmi z Akamai, ktoré overujú prítomnosť slabých miest v delegácii práv.
Tieto opatrenia znižujú riziko kompromitácie, kým nebude dostupná oficiálna oprava.
? Kto je najviac ohrozený?
- Akákoľvek organizácia s doménovým radičom na platforme Windows Server 2025.
- Firmy, kde majú používatelia – aj tí bežní alebo skriptovaní – možnosť vytvárať objekty v AD.
- IT prostredia, kde chýba granulárna kontrola nad delegovanými oprávneniami.
? Zhrnutie a výzva
BadSuccessor predstavuje jednu z najvážnejších privilege escalation zraniteľností za posledné roky. Jej najnebezpečnejším aspektom je tichosť – nevyvoláva žiadne alarmy, no výsledkom je úplné ovládnutie domény.
Bez proaktívneho prístupu a kontroly práv v Active Directory ostáva väčšina organizácií bezbranná. Zraniteľnosť BadSuccessor vo Windows Server 2025 ukazuje, ako rýchlo môže útočník získať kontrolu nad celou infraštruktúrou bez nutnosti kompromitovať administrátorské účty. Každá spoločnosť by preto mala prehodnotiť svoju stratégiu správy oprávnení a zabezpečenia doménových radičov.
⚠️ Záver: Nečakajte na patch. Zmapujte svoje prostredie, obmedzte práva, nasaďte monitoring a buďte pripravení.
? TIP na čítanie:
Zostaň v obraze. Sleduj ďalšie bezpečnostné správy a tipy na digitalnypriestor.sk.


