CVE-2026-56155: AD FS Distributed Key Manager-Container ACL-Härtung

Gilt für
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Hinweis

Ursprüngliches Veröffentlichungsdatum: Freitag, 14. Juli 2026
KB-ID: 5121391

Zusammenfassung

Die Access Control List (ACL) für den Distributed Key Manager (DKM)-Container tritt ab dem Windows-Sicherheitsupdate vom 14. Juli 2026 in die erste Härtungsphase ein. Diese Härtungsbemühungen beheben eine Erhöhung der Berechtigungen (EOP), die sich aus der in CVE-2026-56155 dokumentierten Sicherheitslücke ergeben kann.

Zusammengefasst basiert Active Directory-Verbunddienste (AD FS) (AD FS) auf dem DKM-Container, um die symmetrischen Schlüssel zu speichern, die zum Schutz von Tokensignatur- und Tokenverschlüsselungszertifikaten für private Schlüssel verwendet werden. Wenn die ACL des Containers zu freizügig ist, kann ein Angreifer mit Lesezugriff auf das DKM-Schlüsselmaterial die privaten Schlüssel entschlüsseln, die Token signieren.

Die Absicherung gegen diese Sicherheitsanfälligkeit beginnt mit dem Überwachungsmodus, der die automatische Erkennung unsicherer DKM-Container-ACL-Konfigurationen einführt. Ein zusätzlicher Opt-In-Wartungsmechanismus hilft Administratoren, die DKM-Containerberechtigungen zu stärken. Weitere Härtungen werden in zukünftigen Updates folgen.

In Aktion treten

Führen Sie zum Schutz Ihrer Umgebung die folgenden Schritte aus:

  1. Installieren Sie das Sicherheitsupdate vom 14. Juli 2026 oder ein späteres Windows-Update auf allen AD FS-Servern.

  2. Nach der Installation überprüft der AD FS-Dienst die DKM-Container-ACL bei jedem Start des Diensts und danach alle 24 Stunden. Überprüfen Sie das AD FS Admin-Ereignisprotokoll auf die Ereignis-ID 1132, die angibt, dass die DKM-Containerberechtigungen Aufmerksamkeit erfordern. Beachten Sie, dass keine Änderungen automatisch vorgenommen werden.

  3. Wenn Ereignis-ID 1132 angezeigt wird, führen Sie die plattformspezifischen Schritte für Ihre Windows Server-Version aus.

Windows Server 2016 und höher
  1. Melden Sie sich für die Wartung an, indem Sie den Registrierungsschlüssel RemediateDkmAcl auf 1 setzen. Weitere Informationen finden Sie im Thema Windows Server 2016 und höher im Abschnitt Opt-in-Wartung.

  2. Wenn der Registrierungsschlüssel nicht konfiguriert ist, werden unsichere ACLs durch das Update bis zum 13. Oktober 2026 automatisch behoben. Wenn Sie die automatische Korrektur deaktivieren möchten, legen Sie den Registrierungsschlüssel auf 0 fest.

Windows Server 2012 und Windows Server 2012 R2
  1. Erteilen von Berechtigungen für das AD FS-Dienstkonto zum Korrigieren finden Sie im Thema Windows Server 2012 und Windows Server 2012 R2 im Abschnitt Opt-in-Wartung.

  2. Danach entscheiden Sie sich für die Korrektur, indem Sie den Registrierungsschlüssel "RemediateDkmAcl " auf 1 setzen.

Erwartete Änderungen des sicheren Zustands

Nach der Wiederherstellung haben nur die folgenden Prinzipale Zugriff auf den DKM-Container:

Kapital Zugriffsrechte
Domänen-Admins Generisch: Alle (Vollzugriff)
Organisations-Admins Generisch: Alle (Vollzugriff)
System Generisch: Alle (Vollzugriff)
AD FS-Dienstkonto Lesen, Schreiben, Untergeordnetes Element erstellen, Schreibbesitzer, Baum löschen

Hinweis Die Vererbung ist deaktiviert, und alle geerbten ACEs werden verworfen. Alle anderen expliziten Zulassungs-ACEs, die nicht in der obigen Liste enthalten sind, werden entfernt

Verwalten dieser Änderung

Überwachungsmodus (Juli 2026)

Nach der Installation des Updates vom Juli 2026 wird die Erkennung automatisch eine Minute nach dem Start des AD FS-Diensts und danach alle 24 Stunden ausgeführt. Überprüfen Sie das AD FS/Admin-Ereignisprotokoll auf die folgenden Ereignisse.

Ereigniskennung Ebene Bedeutung
1132 Warnung DKM-Container-ACL entspricht nicht dem erwarteten sicheren Zustand. Überprüfen Sie die ACL.
1133 Informationen Die DKM-Container-ACL befindet sich im erwarteten sicheren Zustand. Es besteht kein Handlungsbedarf.
1134 Fehler Bei der Erkennungsaufgabe ist ein Fehler aufgetreten (z. B. ein LDAP-Verbindungsfehler).

Hinweis Während des Überwachungsmodus werden keine automatischen Änderungen an der ACL vorgenommen.

Wartung aktivieren

Wichtig

Dieser Abschnitt, diese Methode bzw. diese Aufgabe enthält Schritte zum Ändern der Registrierung. Durch Fehler beim Ändern der Registrierung können jedoch schwerwiegende Probleme verursacht werden. Daher ist es wichtig, bei der Ausführung der folgenden Schritte sorgfältig vorzugehen. Als Schutzmaßnahme sollten Sie daher vor dem Ändern der Registrierung eine Sicherungskopie erstellen. Dann können Sie die Registrierung im Falle eines Problems wiederherstellen. Weitere Informationen zum Sichern und Wiederherstellen der Registrierung finden Sie unter Sichern und Wiederherstellen der Registrierung in Windows.

Verwenden Sie die unten stehenden plattformspezifischen Korrekturanleitungen.

Windows Server 2016 und höher

Es wird dringend empfohlen, dass Administratoren während der Überwachungsmodusphase eine Korrektur durchführen, um Kompatibilitätsprobleme zu identifizieren und zu beheben, bevor die Erzwingung im Oktober 2026 beginnt. Um die Wartung zu aktivieren, legen Sie den folgenden Registrierungsschlüssel auf einem beliebigen AD FS-Server in der Farm fest.

Informationen Details
Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Wert: RemediateDkmAcl
Typ: DWORD
Daten: 1

Führen Sie nach dem Festlegen des Registrierungsschlüssels eine der folgenden Aktionen aus:

  • Warten Sie bis zu 24 Stunden auf den nächsten Erkennungszyklus, oder

  • Starten Sie den AD FS-Dienst neu, um die Problembehebung früher auszulösen

Bei erfolgreicher Wiederherstellung wird das Ereignis 1135 (Information) mit der vorherigen ACL im SDDL-Format protokolliert.

Windows Server 2012 und Windows Server 2012 R2

Erteilen Sie für diese Plattformen dem AD-FS-Dienstkonto die erforderlichen Berechtigungen, indem Sie die folgenden Schritte auf einem beliebigen AD-FS-Server in der Farm ausführen, bevor Sie die Registrierung "RemediateDkmAcl" aktivieren. Andernfalls schlagen Korrekturversuche fehl.

  1. Identifizieren Sie den DKM-Container-DN:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identifizieren Sie das AD FS-Dienstkonto:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Explizite Erteilung expliziter Allow ACEs for WriteOwner and WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Nachdem die erforderlichen Berechtigungen erteilt wurden, legen Sie den folgenden Registrierungsschlüssel auf einem beliebigen AD FS-Server in der Farm fest, um die Wiederherstellung zu aktivieren.

    Informationen Details
    Registrierungsschlüssel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Wert: RemediateDkmAcl
    Typ: DWORD
    Daten: 1
    Hinweis Wenn "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" nicht vorhanden ist, erstellen Sie zuerst den Schlüssel "ADFS", und legen Sie dann "RemediateDkmAcl " unter diesem Schlüssel fest.
  5. Führen Sie nach dem Festlegen des Registrierungsschlüssels eine der folgenden Aktionen aus:

  • Warten Sie bis zu 24 Stunden auf den nächsten Erkennungszyklus, oder

  • Starten Sie den AD FS-Dienst neu, um die Problembehebung früher auszulösen

Bei erfolgreicher Wiederherstellung wird das Ereignis 1135 (Information) mit der vorherigen ACL im SDDL-Format protokolliert.

Vorheriges SDDL speichern (empfohlen)

Als Vorsichtsmaßnahme empfehlen wir, die vorherige ACL (SDDL) aus Ereignis 1135 nach erfolgreicher Wiederherstellung zu speichern. Obwohl die vorherige ACL in den meisten Fällen voraussichtlich nicht benötigt wird (da die ursprünglichen Berechtigungen unsicher waren), bietet ihre Verfügbarkeit ein Sicherheitsnetz für unvorhergesehene Kompatibilitätsprobleme.

Hinweis Ereignisprotokolle können aufgrund von Größenbeschränkungen übertragen werden. Wenn Sie die vorherige SDDL in der Zukunft benötigen und das Ereignis überschrieben wurde, geht sie dauerhaft verloren.

So speichern Sie die SDDL-Datei in einer Datei:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Wiederherstellen der vorherigen ACL

Wenn nach der Wiederherstellung Probleme auftreten und Sie zur vorherigen ACL rückgängig machen müssen:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Hinweis Für diesen Befehl muss das ausführende Konto über SeSecurityPrivilege verfügen (normalerweise haben Domänenadministratoren dies). Führen Sie dies in einer PowerShell-Sitzung mit erhöhten Rechten auf einem in die Domäne eingebundenen Computer aus.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Legen Sie nach dem Wiederherstellen den Wert "RemediateDkmAcl = 0 " fest, um zu verhindern, dass der Dienst beim nächsten Zyklus erneut aktualisiert wird.

Erzwingungsmodus (Oktober 2026)

Ab dem Update vom Oktober 2026 wird die Korrektur standardmäßig ohne den Registrierungsschlüssel ausgeführt. Das Verhalten entspricht der Festlegung von RemediateDkmAcl = 1 .

Die automatische Erzwingungskorrektur gilt nicht für Windows Server 2012 oder Windows Server 2012 R2. Führen Sie für diese Plattformen eine manuelle Korrektur durch, indem Sie die Schritte im Thema Windows Server 2012 und Windows Server 2012 R2 im Abschnitt Korrigieren der Opt-in-Konfiguration ausführen.

Deaktivieren des Erzwingungsmodus (Oktober 2026)

Wichtig

Dieser Abschnitt, diese Methode bzw. diese Aufgabe enthält Schritte zum Ändern der Registrierung. Durch Fehler beim Ändern der Registrierung können jedoch schwerwiegende Probleme verursacht werden. Daher ist es wichtig, bei der Ausführung der folgenden Schritte sorgfältig vorzugehen. Als Schutzmaßnahme sollten Sie daher vor dem Ändern der Registrierung eine Sicherungskopie erstellen. Dann können Sie die Registrierung im Falle eines Problems wiederherstellen. Weitere Informationen zum Sichern und Wiederherstellen der Registrierung finden Sie unter Sichern und Wiederherstellen der Registrierung in Windows.

Wenn Sie die automatische Korrektur nach dem Update vom Oktober 2026 deaktivieren müssen, legen Sie den Wert RemediateDkmAcl in der Registrierung fest.

Informationen Details
Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Wert: RemediateDkmAcl
Typ: DWORD
Daten: 0

Dadurch wird die Wartung explizit deaktiviert. Die Erkennung (Ereignis 1132) wird weiterhin ausgelöst, damit Administratoren über den unsicheren Zustand informiert sind.

Wichtig Wenn Sie diese Option deaktivieren, ist Ihr DKM-Container anfällig. Verwenden Sie diese Option nur, wenn Sie bestimmte Kompatibilitätsanforderungen haben und die ACL manuell verstärken möchten.

Ereignisreferenz

Ereignis-ID: 1132 – DKM-Container-ACL erfordert Überprüfung
Informationen Details
Ereignisprotokoll AD FS/Admin
Ereignistyp Warnung
Ereignisquelle AD FS
Ereigniskennung 1132
Ereignistext AD FS hat festgestellt, dass die Container-ACL des verteilten Schlüsselmanagers (Distributed Key Manager, DKM) nicht dem erwarteten sicheren Zustand entspricht. Der DKM-Container speichert symmetrische Schlüssel, die zum Schutz von tokensignierendem Schlüsselmaterial verwendet werden.

Container-DN:
<DN>

Der erwartete sichere Status ist die Vererbung deaktiviert, und nur Domänenadministratoren, Organisationsadministratoren, SYSTEM und das AD FS-Dienstkonto haben Zugriff.

Benutzeraktion
Um eine Korrektur durchzuführen, legen Sie den Registrierungsschlüssel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) auf 1 fest. Der Dienst sichert die ACL beim nächsten Erkennungszyklus (innerhalb von 24 Stunden) oder startet den Dienst neu, um die Behebung früher auszulösen. Anleitungen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2369796.

Zusätzliche Daten

Vererbung deaktiviert: <Ja/Nein>

Aktuelle ACL (SDDL):
<SDDL>
Ereignis-ID: 1133 – DKM-Container-ACL ist fehlerfrei
Informationen Details
Ereignisprotokoll AD FS/Admin
Ereignistyp Informationen
Ereignisquelle AD FS
Ereigniskennung 1133
Ereignistext Bei der DKM-ACL-Hintergrundaufgabe wurde die Container-ACL auf Sicherheitshärtung überprüft.
Der Container verfügt über die richtigen Einstellungen, und es sind keine weiteren Aktionen erforderlich.

Container-DN:
<DN>
Ereignis-ID: 1134 – Erkennungsfehler
Informationen Details
Ereignisprotokoll AD FS/Admin
Ereignistyp Fehler
Ereignisquelle AD FS
Ereigniskennung 1134
Ereignistext Bei der Hintergrundaufgabe für die ACL-Überprüfung des AD FS DKM-Containers ist ein Fehler aufgetreten.

Container-DN:
<DN>

Zusätzliche Daten
Details zur Ausnahme:
<Ausnahme>

Benutzeraktion
Weitere Informationen finden Sie in den AD FS-Debugprotokollen. Stellen Sie sicher, dass das AD-FS-Dienstkonto Zugriff auf den DKM-Gruppencontainer in Active Directory hat.
Ereignis-ID: 1135 – Wiederherstellung erfolgreich
Informationen Details
Ereignisprotokoll AD FS/Admin
Ereignistyp Informationen
Ereignisquelle AD FS
Ereigniskennung 1135
Ereignistext AD FS hat die Container-ACL des Distributed Key Manager (DKM) erfolgreich gehärtet.

Container-DN:
<DN>

Die Container-ACL gewährt jetzt nur Domänenadministratoren, Organisationsadministratoren, SYSTEM und dem AD FS-Dienstkonto Zugriff. Die Vererbung wurde blockiert, und alle anderen Berechtigungen wurden entfernt.

Hinweis: Die automatische Wartung wird nicht erneut ausgeführt, solange die ACL der Baseline entspricht. Wenn Sie die automatische Wartung dauerhaft deaktivieren möchten, auch wenn die ACL in Zukunft abweichungt, setzen Sie HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) auf 0.

Die vorherige ACL ist unten im SDDL-Format enthalten. Wenn Sie die ursprünglichen Berechtigungen wiederherstellen müssen, lesen Sie https://go.microsoft.com/fwlink/?linkid=2369796

Vorherige ACL (SDDL):
<SDDL>
Ereignis-ID: 1136 – Wiederherstellung fehlgeschlagen
Informationen Details
Ereignisprotokoll AD FS/Admin
Ereignistyp Fehler
Ereignisquelle AD FS
Ereigniskennung 1136
Ereignistext AD FS hat versucht, die DKM-Container-ACL zu korrigieren, ist aber auf einen Fehler gestoßen.

Container-DN:
<DN>

Benutzeraktion
Der Dienst versucht die Behebung beim nächsten Erkennungszyklus (innerhalb von 24 Stunden). Wenn dieser Fehler weiterhin besteht, können Sie die ACL manuell mit ADSI Edit oder PowerShell verstärken. Um die automatische Wartung zu deaktivieren, legen Sie HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) auf 0 fest. Anleitungen finden Sie unter https://go.microsoft.com/fwlink/?linkid=2369796

Aktuelle ACL (SDDL):
<SDDL>

Details zur Ausnahme:
<Ausnahme>