CVE-2026-56155: Refuerzo de ACL de contenedor de Administrador de claves distribuidas de AD FS

Se aplica a
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Nota

Fecha de publicación original: 14 de julio de 2026
Id. de KB: 5121391

Resumen

La lista de Access Control (ACL) en el contenedor de Administrador de claves distribuidas (DKM) entra en su primera fase de protección a partir de la actualización de seguridad de Windows del 14 de julio de 2026. Este esfuerzo de protección aborda una elevación de privilegios (EOP) que puede surgir de la vulnerabilidad documentada en CVE-2026-56155.

En resumen, los Servicios de federación de Active Directory (AD FS) (AD FS) se basan en el contenedor DKM para almacenar las claves simétricas usadas para proteger los certificados de firma y cifrado de tokens para claves privadas. Si la ACL del contenedor es excesivamente permisiva, un atacante con acceso de lectura al material de la clave DKM puede descifrar las claves privadas de firma de tokens.

La protección contra esta vulnerabilidad comienza con el modo auditoría, que introduce la detección automática de configuraciones ACL de contenedor DKM no seguras. Un mecanismo adicional de corrección de participación ayuda a los administradores a reforzar los permisos del contenedor DKM. En futuras actualizaciones se seguirá endureciendo.

Tomar la iniciativa

Para proteger su entorno, complete los pasos siguientes:

  1. Instale la actualización de seguridad del 14 de julio de 2026 o una actualización posterior de Windows en todos los servidores de AD FS.

  2. Después de la instalación, el servicio de AD FS auditará la ACL del contenedor DKM cada vez que se inicie el servicio y cada 24 horas a partir de entonces. Revise el registro de eventos de la Administración de AD FS para el identificador de evento 1132, que indica que los permisos del contenedor de DKM requieren atención. Tenga en cuenta que no se realizan cambios automáticamente.

  3. Si aparece el id. de evento 1132, siga los pasos específicos de la plataforma según corresponda para su versión de Windows Server.

Windows Server 2016 y versiones posteriores
  1. Para participar en la corrección, establezca la clave del Registro RemediateDkmAcl en 1. Consulte el tema de Windows Server 2016 y versiones posteriores en la sección de corrección de participación para obtener más información.

  2. Antes del 13 de octubre de 2026, si la clave del registro no está configurada, la actualización corregirá automáticamente las ACL no seguras. Para no participar en la corrección automática, establezca la clave del Registro en 0.

Windows Server 2012 y Windows Server 2012 R2
  1. Conceder permisos de cuenta de servicio de AD FS para corregir, vea el tema de corrección de Windows Server 2012 y Windows Server 2012 R2 en la sección de corrección opcional.

  2. Después, opta por la corrección estableciendo la clave del Registro RemediateDkmAcl en 1.

Cambios de estado seguro esperados

Tras la corrección, solo las siguientes entidades de seguridad tendrán acceso al contenedor de DKM:

Principal Derechos de acceso
Administradores de dominio Genérico Todo (control total)
Administradores de organización Genérico Todo (control total)
Sistema Genérico Todo (control total)
Cuenta de servicio de AD FS Leer, Escribir, Crear secundario, Escribir propietario, Eliminar árbol

Nota La herencia se deshabilita y se descartan todas las ACE heredadas. Se quitará cualquier otra Permitir ACE explícita que no esté en la lista anterior

Cómo gestionar este cambio

Modo auditoría (julio de 2026)

Después de instalar la actualización de julio de 2026, la detección se ejecuta automáticamente un minuto después de que se inicie el servicio de AD FS y, a partir de entonces, cada 24 horas. Compruebe el registro de eventos de AD FS/Administración para ver los siguientes eventos.

Id. del evento Nivel Significado
1132 Advertencia La ACL del contenedor DKM no coincide con el estado seguro esperado. Revise la ACL.
1133 Información La ACL del contenedor DKM se encuentra en el estado seguro esperado. No se requiere ninguna acción.
1134 Error La tarea de detección encontró un error (por ejemplo, un error de conectividad LDAP).

Nota No se realizan cambios automáticos en la ACL durante el modo auditoría.

Corrección de participación

Importante

Esta sección, método o tarea contiene pasos que le indican cómo modificar el registro. Sin embargo, pueden darse problemas graves si modifica el Registro de manera incorrecta. Por tanto, asegúrese de que sigue estos pasos cuidadosamente. Para una mayor protección, haga una copia de seguridad del Registro antes de modificarlo. Después, podrá restaurar el Registro si se produce un problema. Para obtener más información sobre cómo hacer una copia de seguridad del Registro y cómo restaurarlo, consulte Cómo realizar una copia de seguridad del Registro y restaurarlo en Windows.

Use la guía de corrección específica de la plataforma a continuación.

Windows Server 2016 y versiones posteriores

Se recomienda encarecidamente que los administradores corrijan durante la fase del modo auditoría para identificar y resolver los problemas de compatibilidad antes de que comience la aplicación en octubre de 2026. Para habilitar la corrección, establezca la siguiente clave del Registro en cualquier servidor de AD FS de la granja de servidores.

Información Detalles
Clave del Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Valor: RemediateDkmAcl
Tipo: DWORD
Datos: 1

Después de establecer la clave del Registro, puede:

  • Esperar hasta 24 horas para el siguiente ciclo de detección, o

  • Reinicie el servicio de AD FS para desencadenar la corrección antes

Si la corrección se realiza correctamente, el evento 1135 (información) se registra con la ACL anterior en formato SDDL.

Windows Server 2012 y Windows Server 2012 R2

Para estas plataformas, conceda los permisos necesarios a la cuenta de servicio de AD FS siguiendo los pasos siguientes en cualquier servidor de AD FS de la granja antes de habilitar el registro RemediateDkmAcl . De lo contrario, se producirá un error en los intentos de corrección.

  1. Identifique el DN del contenedor DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identifique la cuenta de servicio de AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Conceda Allow ACE explícitas para WriteOwner y WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Una vez concedidos los permisos necesarios, establezca la siguiente clave del Registro en cualquier servidor de AD FS de la granja de servidores para habilitar la corrección.

    Información Detalles
    Clave del registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Valor: RemediateDkmAcl
    Tipo: DWORD
    Datos: 1
    Nota Si "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" no está presente, cree primero la clave "ADFS" y luego establezca RemediateDkmAcl bajo esa clave.
  5. Después de establecer la clave del Registro, puede:

  • Esperar hasta 24 horas para el siguiente ciclo de detección, o

  • Reinicie el servicio de AD FS para desencadenar la corrección antes

Si la corrección se realiza correctamente, el evento 1135 (información) se registra con la ACL anterior en formato SDDL.

Guardar el SDDL anterior (recomendado)

Como medida de precaución, se recomienda guardar la ACL anterior (SDDL) del evento 1135 después de una corrección correcta. Aunque no se espera que la ACL anterior sea necesaria en la mayoría de los casos (ya que los permisos originales no eran seguros), tenerla disponible proporciona una red de seguridad para cualquier problema de compatibilidad imprevisto.

Nota Los registros de eventos se pueden revertir debido a límites de tamaño. Si necesita el SDDL anterior en el futuro y el evento se ha sobrescrito, se perderá permanentemente.

Para guardar el SDDL en un archivo:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Cómo restaurar la ACL anterior

Si experimenta problemas después de la corrección y necesita revertir a la ACL anterior:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Nota Este comando requiere que la cuenta que lo ejecuta tenga SeSecurityPrivilege (normalmente los administradores de dominio lo tienen). Ejecute esto desde una sesión de PowerShell con privilegios elevados en un equipo unido a un dominio.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Después de la restauración, establezca RemediateDkmAcl = 0 para evitar que el servicio vuelva a corregirse en el siguiente ciclo.

Modo de cumplimiento (octubre de 2026)

A partir de la actualización de octubre de 2026, la corrección se ejecuta de forma predeterminada sin necesidad de la clave del registro. El comportamiento equivale a tener RemediateDkmAcl = 1 establecido.

La corrección automática de cumplimiento no se aplica a Windows Server 2012 ni a Windows Server 2012 R2. Para estas plataformas, corrija manualmente siguiendo los pasos del tema de corrección de Windows Server 2012 y Windows Server 2012 R2 en la sección de corrección opcional.

Exclusión del modo de cumplimiento (octubre de 2026)

Importante

Esta sección, método o tarea contiene pasos que le indican cómo modificar el registro. Sin embargo, pueden darse problemas graves si modifica el Registro de manera incorrecta. Por tanto, asegúrese de que sigue estos pasos cuidadosamente. Para una mayor protección, haga una copia de seguridad del Registro antes de modificarlo. Después, podrá restaurar el Registro si se produce un problema. Para obtener más información sobre cómo hacer una copia de seguridad del Registro y cómo restaurarlo, consulte Cómo realizar una copia de seguridad del Registro y restaurarlo en Windows.

Si necesita deshabilitar la corrección automática después de la actualización de octubre de 2026, establezca el valor RemediateDkmAcl en el Registro.

Información Detalles
Clave del Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Valor: RemediateDkmAcl
Tipo: DWORD
Datos: 0

Esto deshabilita explícitamente la corrección. La detección (evento 1132) continúa disparándose para que los administradores sean conscientes del estado inseguro.

Importante La exclusión deja vulnerable al contenedor de DKM. Úselo solo si tiene un requisito de compatibilidad específico y planea endurecer manualmente la ACL.

Referencia de evento

Id. de evento: 1132: la ACL del contenedor DKM requiere revisión
Información Detalles
Registro de eventos AD FS/Administración
Tipo de evento Advertencia
Origen del evento AD FS
Id. del evento 1132
Texto del evento AD FS detectó que la ACL del contenedor de Administrador de claves distribuidas (DKM) no coincide con el estado seguro esperado. El contenedor DKM almacena claves simétricas que se usan para proteger el material de clave de firma de tokens.

DN de contenedor:
<DN>

El estado seguro esperado es herencia deshabilitada y solo los administradores de dominio, administradores de empresa, SYSTEM y la cuenta de servicio de AD FS tienen acceso.

Acción del usuario
Para corregirlo, establezca la clave del Registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) en 1. El servicio protegerá la ACL en el siguiente ciclo de detección (en un plazo de 24 horas) o reiniciará el servicio para desencadenar la corrección antes. A modo de orientación, consulte https://go.microsoft.com/fwlink/?linkid=2369796.

Datos adicionales

Herencia deshabilitada: <Sí/No>

ACL actual (SDDL):
<SDDL>
Id. de evento: 1133 — La ACL del contenedor DKM está en buen estado
Información Detalles
Registro de eventos AD FS/Administración
Tipo de evento Información
Origen del evento AD FS
Id. del evento 1133
Texto del evento La tarea en segundo plano de la ACL de DKM revisó la ACL del contenedor para el refuerzo de la seguridad.
El contenedor tiene la configuración correcta y no es necesario realizar ninguna otra acción.

DN de contenedor:
<DN>
Id. de evento: 1134 — Error de detección
Información Detalles
Registro de eventos AD FS/Administración
Tipo de evento Error
Origen del evento AD FS
Id. del evento 1134
Texto del evento La tarea Comprobación en segundo plano de la ACL del contenedor de AD FS DKM encontró un error.

DN de contenedor:
<DN>

Datos adicionales
Detalles de la excepción:
<excepción>

Acción del usuario
Revise los registros de depuración de AD FS para obtener más información. Asegúrese de que la cuenta de servicio de AD FS tenga acceso al contenedor de grupo DKM en Active Directory.
Id. de evento: 1135 — Corrección correcta
Información Detalles
Registro de eventos AD FS/Administración
Tipo de evento Información
Origen del evento AD FS
Id. del evento 1135
Texto del evento AD FS protegió correctamente la ACL del contenedor de Administrador de claves distribuidas (DKM).

DN de contenedor:
<DN>

La ACL del contenedor ahora concede acceso solo a los administradores de dominio, administradores de empresa, SYSTEM y la cuenta de servicio de AD FS. Se ha bloqueado la herencia y se han eliminado todos los demás permisos.

Nota: La corrección automática no se volverá a ejecutar mientras la ACL coincida con la línea base. Si desea dejar de participar permanentemente en la corrección automática, incluso si la ACL desvía en el futuro, establezca HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) en 0.

La ACL anterior se incluye en el formato SDDL a continuación. Si necesita restaurar los permisos originales, consulte https://go.microsoft.com/fwlink/?linkid=2369796

ACL anterior (SDDL):
<SDDL>
Id. de evento: 1136: error en la corrección
Información Detalles
Registro de eventos AD FS/Administración
Tipo de evento Error
Origen del evento AD FS
Id. del evento 1136
Texto del evento AD FS intentó corregir la ACL del contenedor DKM, pero encontró un error.

DN de contenedor:
<DN>

Acción del usuario
El servicio volverá a intentar la corrección en el siguiente ciclo de detección (en un plazo de 24 horas). Si este error persiste, puede proteger manualmente la ACL mediante ADSI Edit o PowerShell. Para deshabilitar la corrección automática, establezca HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) en 0. Para obtener instrucciones, consulte https://go.microsoft.com/fwlink/?linkid=2369796

ACL actual (SDDL):
<SDDL>

Detalles de la excepción:
<excepción>