CVE-2026-56155: Posílení seznamu ACL kontejneru Správce distribuovaných klíčů služby AD FS

Platí pro
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Poznámka

Původní datum vydání: 14 července, 2026
KB ID: 5121391

Shrnutí

Seznam Access Control List (ACL) v kontejneru Správce distribuovaných klíčů (DKM) vstupuje do první fáze posílení zabezpečení počínaje aktualizací zabezpečení systému Windows ze 14. července 2026. Toto úsilí o posílení zabezpečení řeší zvýšení oprávnění (EOP), které může vzniknout v důsledku ohrožení zabezpečení popsaného v CVE-2026-56155.

Stručně řečeno, služba Služby Active Directory Federation (AD FS) (AD FS) spoléhá na kontejner DKM k ukládání symetrických klíčů používaných k ochraně podpisových a šifrovacích certifikátů tokenů pro privátní klíče. Pokud je seznam ACL kontejneru příliš permisivní, může útočník s přístupem ke čtení k materiálu klíče DKM dešifrovat privátní klíče pro podepisování tokenů.

Posílení zabezpečení proti této chybě zabezpečení začíná v režimu auditu, který zavádí automatickou detekci nezabezpečených konfigurací ACL kontejneru DKM. Další mechanismus nápravy výslovného souhlasu pomáhá správcům posílit oprávnění kontejneru DKM. Další posílení zabezpečení bude následovat v budoucích aktualizacích.

Akční přístup

Pokud chcete chránit své prostředí, proveďte následující kroky:

  1. Nainstalujte aktualizaci zabezpečení ze 14. července 2026 nebo novější aktualizaci Windows na všechny servery AD FS.

  2. Po instalaci služba AD FS audituje seznam ACL kontejneru DKM při každém spuštění služby a poté každých 24 hodin. Zkontrolujte v protokolu událostí AD FS Správa událost s ID 1132, která značí, že oprávnění kontejneru DKM vyžadují pozornost. Všimněte si, že žádné změny se nedělají automaticky.

  3. Pokud se zobrazí událost s ID 1132, postupujte podle pokynů specifických pro platformu podle vaší verze systému Windows Server.

Windows Server 2016 a novější
  1. Přihlaste se k nápravě nastavením klíče registru RemediteDkmAcl na hodnotu 1. Další informace najdete v tématu o Windows Server 2016 a novějších verzích v části Náprava výslovného souhlasu.

  2. Pokud není klíč registru nakonfigurovaný, aktualizace do 13. října 2026 automaticky opraví nezabezpečené seznamy ACL. Pokud chcete automatickou opravu odmítnout, nastavte klíč registru na hodnotu 0.

Windows Server 2012 a Windows Server 2012 R2
  1. Udělte účtu služby AD FS oprávnění k nápravě, viz téma o systémech Windows Server 2012 a Windows Server 2012 R2 v části Náprava výslovného souhlasu.

  2. Pak se přihlaste k nápravě nastavením klíče registru RemediateDkmAcl na hodnotu 1.

Očekávané změny zabezpečeného stavu

Po nápravě budou mít ke kontejneru DKM přístup pouze následující objekty zabezpečení:

Hodnota: Přístupová práva
Domain Admins Obecné vše (úplné řízení)
Podnikoví správci Obecné vše (úplné řízení)
Systém: Obecné vše (úplné řízení)
Účet služby AD FS Čtení, zápis, vytvoření dítěte, zápis vlastníka, odstranění stromu

Poznámka Dědičnost je zakázána a všechny zděděné položky řízení přístupu (ACE) jsou zahozeny. Všechny ostatní explicitní povolení položek ACE, které nejsou uvedeny ve výše uvedeném seznamu, se odeberou

Jak tuto změnu spravovat

Režim auditování (červenec 2026)

Po instalaci aktualizace z července 2026 se detekce automaticky spustí jednu minutu po spuštění služby AD FS a poté každých 24 hodin. V protokolu událostí služby AD FS/Správa zkontrolujte následující události.

ID události Úroveň Význam
1132 Varování Seznam ACL kontejneru DKM neodpovídá očekávanému zabezpečenému stavu. Zkontrolujte seznam ACL.
1133 Informace Seznam ACL kontejneru DKM je v očekávaném zabezpečeném stavu. Není nutná žádná akce.
1134 Chyba V úloze zjišťování došlo k chybě (například selhání připojení pomocí protokolu LDAP).

Poznámka Během režimu auditování se v seznamu řízení přístupu neprovedou žádné automatické změny.

Náprava s výslovným souhlasem

Důležité

Tento oddíl, metoda nebo úkol obsahují informace o tom, jak změnit registr. Pokud byste ale registr změnili nesprávně, mohlo by dojít k vážným problémům. Provádějte proto tento postup pečlivě. Před změnami registru si pro zvýšení ochrany udělejte jeho zálohu. V případě problému pak můžete registr obnovit. Další informace o tom, jak zálohovat a obnovit registr, naleznete v tématu Zálohování a obnovení registru v systému Windows.

Použijte níže uvedené pokyny k nápravě specifické pro platformu.

Windows Server 2016 a novější

Důrazně doporučujeme, aby správci provedli nápravu během fáze režimu auditování a identifikovali a vyřešili všechny problémy s kompatibilitou před zahájením vynucování v říjnu 2026. Pokud chcete povolit nápravu, nastavte následující klíč registru na libovolném serveru AD FS ve farmě.

Informace Podrobnosti
Klíč registru: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Value: (Hodnota) RemediateDkmAcl
Typ: DWORD
Data: 1

Po nastavení klíče registru buď:

  • Počkejte až 24 hodin na další detekční cyklus, nebo

  • Restartování služby AD FS, aby se náprava aktivovala dříve

Při úspěšné nápravě se událost 1135 (informace) zaznamená s předchozím seznamem řízení přístupu ve formátu SDDL.

Windows Server 2012 a Windows Server 2012 R2

U těchto platforem udělte požadovaná oprávnění účtu služby AD FS podle pokynů níže na libovolném serveru AD FS ve farmě před povolením registru RemediateDkmAcl . V opačném případě pokusy o nápravu selžou.

  1. Identifikujte DN kontejneru DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Zjištění účtu služby AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Udělte explicitní povolení položek řízení přístupu (ACE) pro WriteOwner a WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Po udělení požadovaných oprávnění nastavte následující klíč registru na libovolném serveru AD FS ve farmě, abyste umožnili nápravu.

    Informace Podrobnosti
    Klíč registru HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Value: (Hodnota) RemediateDkmAcl
    Typ: DWORD
    Data: 1
    Poznámka: Pokud HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS neexistuje, vytvořte nejprve klíč ADFS a pak nastavte RemediateDkmAcl pod tímto klíčem.
  5. Po nastavení klíče registru buď:

  • Počkejte až 24 hodin na další detekční cyklus, nebo

  • Restartování služby AD FS, aby se náprava aktivovala dříve

Při úspěšné nápravě se událost 1135 (informace) zaznamená s předchozím seznamem řízení přístupu ve formátu SDDL.

Uložení předchozí knihovny SDDL (doporučeno)

Jako preventivní opatření doporučujeme po úspěšné nápravě uložit předchozí seznam ACL (SDDL) z události 1135. I když se neočekává, že předchozí seznam řízení přístupu (ACL) bude ve většině případů potřeba (protože původní oprávnění byla nejistá), jeho dostupnost poskytuje záchrannou síť pro případné nepředvídané problémy s kompatibilitou.

Poznámka Protokoly událostí se můžou převracet kvůli omezení velikosti. Pokud budete v budoucnu potřebovat předchozí SDDL a událost byla přepsána, bude trvale ztracena.

Uložení SDDL do souboru:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Jak obnovit předchozí seznam řízení přístupu

Pokud po nápravě dojde k problémům a potřebujete se vrátit k předchozímu seznamu řízení přístupu:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Poznámka Tento příkaz vyžaduje, aby účet, na kterém je spuštěný, měl SeSecurityPrivilege (obvykle ho mají správci domény). Spusťte ho z relace PowerShellu se zvýšenými oprávněními na počítači připojeném k doméně.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Po obnovení nastavte RemediateDkmAcl = 0 , abyste zabránili opětovné nápravě služby v dalším cyklu.

Režim vynucení (říjen 2026)

Počínaje aktualizací z října 2026 probíhá oprava ve výchozím nastavení bez nutnosti klíče registru. Chování je ekvivalentní tomu, že RemediteDkmAcl = 1 nastavená.

Vynucení automatické nápravy se nevztahuje na systém Windows Server 2012 nebo Windows Server 2012 R2. U těchto platforem proveďte nápravu ručně podle kroků v tématu o Windows Server 2012 a Windows Server 2012 R2 v části Náprava výslovného souhlasu.

Vyřazení z režimu vynucení (říjen 2026)

Důležité

Tento oddíl, metoda nebo úkol obsahují informace o tom, jak změnit registr. Pokud byste ale registr změnili nesprávně, mohlo by dojít k vážným problémům. Provádějte proto tento postup pečlivě. Před změnami registru si pro zvýšení ochrany udělejte jeho zálohu. V případě problému pak můžete registr obnovit. Další informace o tom, jak zálohovat a obnovit registr, naleznete v tématu Zálohování a obnovení registru v systému Windows.

Pokud potřebujete po aktualizaci z října 2026 zakázat automatickou nápravu, nastavte hodnotu RemediateDkmAcl v registru.

Informace Podrobnosti
Klíč registru: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Value: (Hodnota) RemediateDkmAcl
Typ: DWORD
Data: 0

Tím dojde k explicitnímu zakázání nápravy. Detekce (událost 1132) se stále spouští, aby správci o nezabezpečeném stavu věděli.

Důležité Odhlášení ponechá váš kontejner DKM zranitelný. Tuto možnost použijte jenom v případě, že máte zvláštní požadavek na kompatibilitu a plánujete ručně posílit seznam řízení přístupu (ACL).

Referenční informace k události

ID události: 1132 – seznam ACL kontejneru DKM vyžaduje kontrolu
Informace Podrobnosti
Protokol událostí AD FS/Správa
Typ události Varování
Zdroj události AD FS
ID události 1132
Text události Služba AD FS zjistila, že seznam ACL kontejneru DKM (Distributed Key Manager) neodpovídá očekávanému zabezpečenému stavu. Kontejner DKM ukládá symetrické klíče používané k ochraně materiálu podpisového klíče tokenu.

DN kontejneru:
<Název DN>

Očekávaný stav zabezpečení je dědičnost zakázaná a přístup mají jenom správci domény, podnikoví správci, systém a účet služby AD FS.

User Action
Problém vyřešíte tak, že nastavíte klíč registru HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na hodnotu 1. Služba posílí seznam řízení přístupu při dalším cyklu detekce (do 24 hodin) nebo restartuje službu, aby se náprava aktivovala dříve. Pokyny najdete v tématu https://go.microsoft.com/fwlink/?linkid=2369796.

Další data

Dědičnost zakázána: <Ano/Ne>

Aktuální seznam ACL (SDDL):
<SDDL>
ID události: 1133 – seznam ACL kontejneru DKM je v pořádku
Informace Podrobnosti
Protokol událostí AD FS/Správa
Typ události Informace
Zdroj události AD FS
ID události 1133
Text události Úloha DKM ACL na pozadí zkontrolovala seznam ACL kontejneru pro posílení zabezpečení.
Kontejner má správné nastavení a nevyžaduje se žádná další akce.

DN kontejneru:
<Název DN>
ID události: 1134 — chyba detekce
Informace Podrobnosti
Protokol událostí AD FS/Správa
Typ události Chyba
Zdroj události AD FS
ID události 1134
Text události V úloze kontroly seznamů ACL kontejneru služby AD FS došlo k chybě.

DN kontejneru:
<Název DN>

Další data
Podrobnosti o výjimce:
<Výjimka>

User Action
Další podrobnosti najdete v protokolech ladění služby AD FS. Ujistěte se, že účet služby AD FS má přístup ke kontejneru skupiny DKM ve službě služba Active Directory.
ID události: 1135 — oprava proběhla úspěšně
Informace Podrobnosti
Protokol událostí AD FS/Správa
Typ události Informace
Zdroj události AD FS
ID události 1135
Text události Služba AD FS úspěšně posílila seznam ACL kontejneru DKM (Distributed Key Manager).

DN kontejneru:
<Název DN>

Seznam ACL kontejneru teď uděluje přístup jenom správcům domény, podnikovým správcům, SYSTEM a účtu služby AD FS. Dědičnost byla zablokována a všechna ostatní oprávnění byla odebrána.

Poznámka: Automatická oprava se nespustí znovu, dokud seznam ACL odpovídá směrnému plánu. Pokud chcete trvale vyjádřit výslovný nesouhlas s automatickou opravou, i když se seznam řízení přístupu bude v budoucnu posunovat, nastavte HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0.

Předchozí seznam řízení přístupu je zahrnutý ve formátu SDDL níže. Pokud potřebujete obnovit původní oprávnění, podívejte se na článek https://go.microsoft.com/fwlink/?linkid=2369796

Předchozí seznam ACL (SDDL):
<SDDL>
ID události: 1136 – oprava se nezdařila.
Informace Podrobnosti
Protokol událostí AD FS/Správa
Typ události Chyba
Zdroj události AD FS
ID události 1136
Text události Služba AD FS se pokusila opravit seznam ACL kontejneru DKM, ale došlo k chybě.

DN kontejneru:
<Název DN>

User Action
Služba zopakuje nápravu v dalším cyklu detekce (do 24 hodin). Pokud tato chyba přetrvává, můžete seznam řízení přístupu posílit ručně pomocí editoru ADSI nebo PowerShellu. Pokud chcete zakázat automatickou nápravu, nastavte HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na hodnotu 0. Pokyny najdete v tématu https://go.microsoft.com/fwlink/?linkid=2369796

Aktuální seznam ACL (SDDL):
<SDDL>

Podrobnosti o výjimce:
<Výjimka>