CVE-2026-56155: AD FS Distributed Key Manager-objektbeholderens ACL-hærdning

Gælder for
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Bemærk

Oprindelig udgivelsesdato: 14. juli 2026
KB-id: 5121391

Resumé

adgangskontrol List (ACL) på DKM-beholderen (Distributed Key Manager) går ind i sin første hærdningsfase, der starter med Windows-sikkerhedsopdateringen fra 14. juli 2026. Denne hærdningsindsats løser et problem med en rettighedsudvidelse (EOP), der kan opstå som følge af den sårbarhed, der er dokumenteret i CVE-2026-56155.

Kort sagt er Active Directory Federation Services (AD FS) afhængig af DKM-beholderen til at gemme de symmetriske nøgler, der bruges til at beskytte token-signering og token-krypteringscertifikater for private nøgler. Hvis beholderens ACL er overdrevent eftergivende, kan en hacker med læseadgang til DKM-nøglematerialet dekryptere de private nøgler, der signerer token.

Hærdningen af denne sårbarhed begynder med overvågningstilstanden, som introducerer automatisk registrering af usikre ACL-konfigurationer for DKM-objektbeholder. En ekstra tilvalgsmekanisme hjælper administratorer med at styrke DKM-beholdertilladelser. Yderligere hærdning vil følge i fremtidige opdateringer.

Tag affære

Benyt følgende fremgangsmåde for at beskytte dit miljø:

  1. Installér sikkerhedsopdateringen fra d. 14. juli 2026 eller en nyere Windows-opdatering på alle AD FS-servere.

  2. Efter installation reviderer AD FS-tjenesten DKM-beholderens ACL, hver gang tjenesten starter og derefter hver 24. time. Gennemse AD FS Administration-hændelsesloggen for hændelses-id 1132, som angiver, at DKM-beholdertilladelserne kræver opmærksomhed. Bemærk, at der ikke foretages nogen ændringer automatisk.

  3. Hvis hændelses-id 1132 vises, skal du følge de platformspecifikke trin, som er relevante for din version af Windows Server.

Windows Server 2016 og senere
  1. Tilmeld dig afhjælpning ved at angive registreringsdatabasenøglen RemediateDkmAcl til 1. Se Windows Server 2016 og nyere emne i afsnittet om tilmeldingsafhjælpning for at få flere oplysninger.

  2. Senest den 13. oktober 2026 afhjælper opdateringen automatisk usikre ACL'er, hvis registreringsdatabasenøglen ikke er konfigureret. Hvis du vil fravælge automatisk afhjælpning, skal du angive registreringsdatabasenøglen til 0.

Windows Server 2012 og Windows Server 2012 R2
  1. Giv AD FS-tjenestekontotilladelser til at afhjælpe under emnet Windows Server 2012 og Windows Server 2012 R2 i afsnittet om tilmeldingsafhjælpning.

  2. Derefter skal du tilmelde dig afhjælpning ved at angive registreringsdatabasenøglen RemediateDkmAcl til 1.

Forventede ændringer i sikker tilstand

Efter afhjælpningen vil kun følgende principaler have adgang til DKM-containeren:

Hovedstol Adgangsrettigheder
Domæneadministratorer Generisk alle (fuld kontrol)
Virksomhedsadministratorer Generisk alle (fuld kontrol)
System Generisk alle (fuld kontrol)
AD FS-tjenestekonto Læs, skriv, opret underordnet, skriv ejer, slet træ

Bemærk Nedarvning er deaktiveret, og alle nedarvede ACE'er kasseres. Alle andre eksplicitte Tillad ACE'er, der ikke er på listen ovenfor, fjernes

Sådan administreres denne ændring

Overvågningstilstand (juli 2026)

Når du har installeret opdateringen fra juli 2026, kører registreringen automatisk et minut, efter AD FS-tjenesten starter, og derefter hver 24. time derefter. Kontrollér AD FS/Administration-hændelsesloggen for følgende hændelser.

Hændelses-id Niveau Betydning
1132 Advarsel DKM-beholderens ACL svarer ikke til den forventede sikre tilstand. Gennemse ACL.
1133 Oplysninger DKM-objektbeholderens ACL er i den forventede sikre tilstand. Der kræves ingen handling.
1134 Fejl Der opstod en fejl (f.eks. en LDAP-forbindelsesfejl).

Bemærk Der foretages ingen automatiske ændringer af ACL under overvågningstilstand.

Tilmeld dig afhjælpning

Vigtig

Denne sektion, metode eller opgave indeholder oplysninger om, hvordan du ændrer registreringsdatabasen. Der kan dog opstå alvorlige problemer, hvis du redigerer registreringsdatabasen forkert. Derfor skal du nøje følge nedenstående fremgangsmåde. For bedre sikkerhed skal du sikkerhedskopiere registreringsdatabasen, før du ændrer den. Du kan derefter gendanne registreringsdatabasen, hvis der opstår et problem. Du kan få mere at vide om, hvordan du sikkerhedskopierer og gendanner registreringsdatabasen, under Sådan sikkerhedskopierer og gendanner du registreringsdatabasen i Windows.

Brug den platformsspecifikke afhjælpningsvejledning nedenfor.

Windows Server 2016 og senere

Vi anbefaler på det kraftigste, at administratorer afhjælper dette i overvågningstilstandsfasen for at identificere og løse eventuelle kompatibilitetsproblemer, før håndhævelsen begynder i oktober 2026. Du kan aktivere afhjælpning ved at angive følgende registreringsdatabasenøgle på en af AD FS-serverne i farmen.

Oplysninger Detaljer
Registreringsdatabasenøgle: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Værdi: RemediateDkmAcl
Type: DWORD
Data: 1

Når du har angivet registreringsdatabasenøglen, skal du enten:

  • Vent i op til 24 timer på den næste registreringscyklus, eller

  • Genstart AD FS-tjenesten for at udløse afhjælpning hurtigere

Ved vellykket afhjælpning logføres hændelse 1135 (oplysninger) med den forrige ACL i SDDL-format.

Windows Server 2012 og Windows Server 2012 R2

For disse platforme skal du give de påkrævede tilladelser til AD FS-tjenestekontoen ved at følge nedenstående trin på en hvilken som helst AD FS-server i farmen, før du aktiverer RemediateDkmAcl-registreringsdatabasen . Ellers vil afhjælpningsforsøg mislykkes.

  1. Identificer DKM container DN:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identificer AD FS-tjenestekontoen:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Tildel eksplicitte tilladelses-ACE'er til WriteOwner og WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Når de påkrævede tilladelser er tildelt, skal du angive følgende registreringsdatabasenøgle på en af AD FS-serverne i farmen for at aktivere afhjælpning.

    Oplysninger Detaljer
    Registreringsdatabasenøgle HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Værdi: RemediateDkmAcl
    Type: DWORD
    Data: 1
    Bemærk! Hvis "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" ikke findes, skal du først oprette tasten "ADFS" og derefter angive RemediateDkmAcl under den tast.
  5. Når du har angivet registreringsdatabasenøglen, skal du enten:

  • Vent i op til 24 timer på den næste registreringscyklus, eller

  • Genstart AD FS-tjenesten for at udløse afhjælpning hurtigere

Ved vellykket afhjælpning logføres hændelse 1135 (oplysninger) med den forrige ACL i SDDL-format.

Gem den tidligere SDDL (anbefales)

Som en sikkerhedsforanstaltning anbefaler vi, at du gemmer den forrige ACL (SDDL) fra hændelse 1135 efter vellykket afhjælpning. Selvom den forrige ACL ikke forventes at være nødvendig i de fleste tilfælde (da de oprindelige tilladelser var usikre), giver det et sikkerhedsnet for eventuelle uforudsete kompatibilitetsproblemer, hvis den er tilgængelig.

Bemærk Hændelseslogge kan overføres pga. størrelsesbegrænsninger. Hvis du har brug for den tidligere SDDL fremover, og hændelsen er blevet overskrevet, går den permanent tabt.

Sådan gemmes SDDL til en fil:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Sådan gendannes den tidligere ACL

Hvis du oplever problemer efter afhjælpning og har brug for at vende tilbage til den tidligere ACL:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Bemærk Denne kommando kræver, at den konto, der kører den, har SeSecurityPrivilege (dette har domæneadministratorer typisk). Kør dette fra en PowerShell-session med administratorrettigheder på en domænetilknyttet maskine.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Efter gendannelse skal du indstille RemediateDkmAcl = 0 for at forhindre, at tjenesten afhjælpes i næste cyklus.

Håndhævelsestilstand (oktober 2026)

Fra og med opdateringen fra oktober 2026 kører afhjælpningen som standard, uden at registreringsdatabasenøglen kræves. Funktionsmåden svarer til at have RemediateDkmAcl = 1 angivet.

Automatisk afhjælpning af håndhævelse gælder ikke for Windows Server 2012 eller Windows Server 2012 R2. For disse platforme skal du afhjælpe manuelt ved at følge trinnene i emnet Windows Server 2012 og Windows Server 2012 R2 i afsnittet om tilmeldingsafhjælpning.

Fravalg af håndhævelsestilstand (oktober 2026)

Vigtig

Denne sektion, metode eller opgave indeholder oplysninger om, hvordan du ændrer registreringsdatabasen. Der kan dog opstå alvorlige problemer, hvis du redigerer registreringsdatabasen forkert. Derfor skal du nøje følge nedenstående fremgangsmåde. For bedre sikkerhed skal du sikkerhedskopiere registreringsdatabasen, før du ændrer den. Du kan derefter gendanne registreringsdatabasen, hvis der opstår et problem. Du kan få mere at vide om, hvordan du sikkerhedskopierer og gendanner registreringsdatabasen, under Sådan sikkerhedskopierer og gendanner du registreringsdatabasen i Windows.

Hvis du har brug for at deaktivere automatisk afhjælpning efter oktober 2026-opdateringen, skal du angive værdien RemediateDkmAcl i registreringsdatabasen.

Oplysninger Detaljer
Registreringsdatabasenøgle: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Værdi: RemediateDkmAcl
Type: DWORD
Data: 0

Dette deaktiverer eksplicit afhjælpningen. Registrering (hændelse 1132) fortsætter med at udløses, så administratorer er opmærksomme på den usikre tilstand.

Vigtigt Hvis du fravælger det, er din DKM-container sårbar. Brug kun dette, hvis du har et bestemt kompatibilitetskrav og planlægger at hærde ACL'en manuelt.

Hændelsesreference

Hændelses-id: 1132 – DKM-beholder-ACL kræver gennemgang
Oplysninger Detaljer
Hændelseslog AD FS/Administration
Hændelsestype Advarsel
Hændelseskilde AD FS
Hændelses-id 1132
Begivenhedstekst AD FS har registreret, at DKM-objektbeholderens ACL (Distributed Key Manager) ikke svarer til den forventede sikre tilstand. DKM-containeren gemmer symmetriske nøgler, der bruges til at beskytte nøglemateriale til tokensignering.

Container DN:
<DN>

Den forventede sikre tilstand er nedarvning deaktiveret, og det er kun domæneadministratorer, virksomhedsadministratorer, SYSTEM og AD FS-tjenestekontoen, der har adgang.

brugerhandling
Du kan løse dette ved at angive registreringsdatabasenøglen HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) til 1. Tjenesten vil hærde ACL i den næste registreringscyklus (inden for 24 timer) eller genstarte tjenesten for at udløse afhjælpning hurtigere. Du kan finde vejledning under https://go.microsoft.com/fwlink/?linkid=2369796.

Yderligere data

Nedarvning deaktiveret: <Ja/Nej>

Aktuel ACL (SDDL):
<SDDL>
Hændelses-id: 1133 – DKM-objektbeholder-ACL er sund
Oplysninger Detaljer
Hændelseslog AD FS/Administration
Hændelsestype Oplysninger
Hændelseskilde AD FS
Hændelses-id 1133
Begivenhedstekst DKM ACL-baggrundsopgaven gennemgik objektbeholder-ACL for hærdning af sikkerhed.
Beholderen har de korrekte indstillinger, og der kræves ingen yderligere handling.

Container DN:
<DN>
Hændelses-id: 1134 – registreringsfejl
Oplysninger Detaljer
Hændelseslog AD FS/Administration
Hændelsestype Fejl
Hændelseskilde AD FS
Hændelses-id 1134
Begivenhedstekst Der opstod en fejl i baggrundsopgaven AD FS DKM-objektbeholderens ACL-kontrol.

Container DN:
<DN>

Yderligere data
Oplysninger om undtagelse:
<undtagelse>

brugerhandling
Gennemse AD FS-fejlfindingslogfilerne for at få flere oplysninger. Sørg for, at AD FS-tjenestekontoen har adgang til DKM-gruppebeholderen i Active Directory.
Hændelses-id: 1135 – Afhjælpning lykkedes
Oplysninger Detaljer
Hændelseslog AD FS/Administration
Hændelsestype Oplysninger
Hændelseskilde AD FS
Hændelses-id 1135
Begivenhedstekst AD FS hærdede DKM-objektbeholderens ACL.

Container DN:
<DN>

Beholder-ACL giver nu kun adgang til domæneadministratorer, virksomhedsadministratorer, system og AD FS-tjenestekontoen. Nedarvning er blevet blokeret, og alle andre tilladelser er blevet fjernet.

Bemærk: Automatisk afhjælpning kører ikke igen, mens ACL svarer til baseline. Hvis du permanent vil fravælge automatisk afhjælpning, også selvom ACL'en afviger i fremtiden, skal du angive HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) til 0.

Den tidligere ACL er inkluderet i SDDL-formatet nedenfor. Hvis du vil gendanne de oprindelige tilladelser, skal du se https://go.microsoft.com/fwlink/?linkid=2369796

Tidligere ACL (SDDL):
<SDDL>
Hændelses-id: 1136 – Afhjælpning mislykkedes
Oplysninger Detaljer
Hændelseslog AD FS/Administration
Hændelsestype Fejl
Hændelseskilde AD FS
Hændelses-id 1136
Begivenhedstekst AD FS forsøgte at afhjælpe DKM-beholderens ACL, men stødte på en fejl.

Container DN:
<DN>

brugerhandling
Tjenesten forsøger at afhjælpe igen i den næste registreringscyklus (inden for 24 timer). Hvis denne fejl fortsætter, kan du manuelt hærde ACL ved hjælp af ADSI Edit eller PowerShell. Hvis du vil deaktivere automatisk afhjælpning, skal du indstille HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) til 0. Du kan finde vejledning under https://go.microsoft.com/fwlink/?linkid=2369796

Aktuel ACL (SDDL):
<SDDL>

Oplysninger om undtagelse:
<undtagelse>