CVE-2026-56155: AD FS Distributed Key Manager container ACL hardening

Rakenduskoht
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Märkus.

Avaldamise algne kuupäev: 14. juuli 2026
KB ID: 5121391

Kokkuvõte

Hajusvõtme halduri (DKM) ümbrise pääsuloend (ACL) siseneb oma esimesse karastusetappi alates 14. juulist 2026 Windowsi turbevärskendusega. See raskendav pingutus lahendab õiguste laiendamise (EOP), mis võib tuleneda CVE-2026-56155 nõrkusest.

Kokkuvõttes toetub Active Directory Federation Services (AD FS) DKM-i ümbrisele, et talletada sümmeetrilised võtmed, mida kasutatakse privaatvõtmete lubade allkirjastamise ja lubade krüptimise sertide kaitsmiseks. Kui konteineri ACL on üleliia lubatav, saab ründaja, kellel on lugemisjuurdepääs DKM võtme materjalile, dekrüptida loa allkirjastamise privaatvõtmed.

Selle nõrkuse vastane karmistamine algab auditirežiimiga, mis võimaldab ebaturvaliste DKM-i ümbriste ACL-i konfiguratsioonide automaatset tuvastamist. Täiendav nõustumise parandamise mehhanism aitab administraatoritel tugevdada DKM ümbrise õigusi. Edaspidistes värskendustes toimub edasine tugevnemine.

Olge aktiivne

Oma keskkonna kaitsmiseks tehke järgmist.

  1. Installige 14. juuli 2026 turbevärskendus või uuem Windowsi värskendus kõigisse AD FS-i serveritesse.

  2. Pärast installimist auditeerib AD FS teenus DKM ümbrise ACL-i iga kord, kui teenus käivitub, ja seejärel iga 24 tunni tagant. Vaadake läbi sündmuse ID 1132 AD FS-i Haldus sündmuselogi, mis näitab, et DKM-i ümbrise õigused nõuavad tähelepanu. Võtke arvesse, et muudatusi ei tehta automaatselt.

  3. Kui kuvatakse sündmuse ID 1132, järgige oma Windows Server versiooni jaoks vastavaid platvormikohaseid juhiseid.

Windows Server 2016 ja uuemad versioonid
  1. Paranduse lubamiseks määrake registrivõtme RemediateDkmAcl väärtuseks 1. Lisateavet leiate Windows Server 2016 ja uuemate teemade jaotisest Nõustumine.

  2. Kui registrivõti pole konfigureeritud, parandab värskendus 13. oktoobriks 2026 automaatselt ebaturvalisi ACL-e. Automaatsest parandamisest loobumiseks määrake registrivõtme väärtuseks 0.

Windows Server 2012 ja Windows Server 2012 R2
  1. AD FS-i teenusekonto õiguste andmine parandamise kohta leiate jaotisest "Nõustumine parandamine" teema Windows Server 2012 ja Windows Server 2012 R2 kohta.

  2. Seejärel valige parandus, määrates registrivõtme RemediateDkmAcl väärtuseks 1.

Eeldatavad turvalised olekumuudatused

Pärast parandust on DKM-i ümbrisele juurdepääs ainult järgmistel subjektidel:

Põhisumma Pääsuõigused
Domeeniadministraatorid Üldine kõik (täielik kasutusõigus)
Ettevõtte administraatorid Üldine kõik (täielik kasutusõigus)
Süsteem Üldine kõik (täielik kasutusõigus)
AD FS-i teenusekonto Lugemine, kirjutamine, lapse loomine, omaniku kirjutamine, puu kustutamine

Märkus Pärimine on keelatud ja kõik päritud ACE-d hüljatakse. Kõik muud otsesed luba ACE-sid, mis pole ülaltoodud loendis, eemaldatakse

Kuidas seda muudatust hallata?

Auditirežiim (juuli 2026)

Pärast 2026. aasta juuli värskenduse installimist käivitub tuvastamine automaatselt üks minut pärast AD FS-i teenuse käivitumist ja seejärel iga 24 tunni järel. Kontrollige järgmiste sündmuste AD FS-i/Haldus sündmuselogi.

Sündmuse ID Tase Tähendus
1132 Hoiatus DKM ümbrise ACL ei vasta eeldatud turvalisele olekule. Vaadake üle ACL.
1133 Teave DKM ümbrise ACL on eeldatavas turvalises olekus. Sekkumine pole vajalik.
1134 Tõrge Tuvastamistoimingus ilmnes tõrge (nt LDAP-ühenduse tõrge).

Märkus ACL-i ei tehta auditirežiimi ajal automaatselt.

Nõustumise parandus

NB!

See jaotis, meetod või ülesanne sisaldab teavet registri muutmise kohta. Kui muudate registrit valesti, võivad ilmneda tõsised probleemid. Seetõttu veenduge, et järgite neid juhiseid väga hoolikalt. Täiendava kaitse jaoks varundage register kindlasti enne muutmist. See võimaldab registri probleemide korral taastada. Registri varundamise ja taastamise kohta leiate lisateavet artiklist Registri varundamine ja taastamine Windowsis.

Kasutage allpool platvormikohaseid parandusjuhiseid.

Windows Server 2016 ja uuemad versioonid

Soovitame tungivalt, et administraatorid parandaksid auditirežiimi faasis ühilduvusprobleemid enne jõustamise alustamist 2026. aasta oktoobris. Paranduse lubamiseks määrake pargi mis tahes AD FS-i serveris järgmine registrivõti.

Teave Üksikasjad
Registrivõti: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Väärtus: RemediateDkmAcl
Tüüp: DWORD
Andmed. 1

Pärast registrivõtme määramist tehke järgmist.

  • Oodake kuni 24 tundi, kuni järgmine tuvastustsükkel on valitud, või

  • Taaskäivitage AD FS-i teenus, et parandust varem käivitada

Eduka parandamise korral logitakse sündmus 1135 (teave) eelmise ACL-iga SDDL-vormingus.

Windows Server 2012 ja Windows Server 2012 R2

Nende platvormide jaoks andke vajalikud õigused AD FS-i teenusekontole, järgides alltoodud juhiseid pargi mis tahes AD FS-serveris enne , kui lubate RemediateDkmAcli registri. Vastasel juhul paranduskatsed nurjuvad.

  1. Tuvastage DKM-i ümbrise DN:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Tuvastage AD FS-i teenusekonto:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Luba kirjutuskaubikule ja WriteDacl-ile otsene luba ACE-sid:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Pärast nõutavate õiguste andmist määrake paranduse lubamiseks pargi mis tahes AD FS-i serveris järgmine registrivõti.

    Teave Üksikasjad
    Registrivõti HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Väärtus: RemediateDkmAcl
    Tüüp: DWORD
    Andmed. 1
    Märkus Kui "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" pole olemas, looge esmalt klahv "ADFS" ja seejärel määrake selle võtme alla RemediateDkmAcl .
  5. Pärast registrivõtme määramist tehke järgmist.

  • Oodake kuni 24 tundi, kuni järgmine tuvastustsükkel on valitud, või

  • Taaskäivitage AD FS-i teenus, et parandust varem käivitada

Eduka parandamise korral logitakse sündmus 1135 (teave) eelmise ACL-iga SDDL-vormingus.

Eelmise SDDL-i salvestamine (soovitatav)

Ettevaatusabinõuna soovitame salvestada eelmise ACL-i (SDDL) sündmusest 1135 pärast edukat kõrvaldamist. Kuigi eelmist ACL-i ei ole enamikul juhtudel vaja (kuna algsed õigused olid ebaturvaline), pakub selle kättesaadavus turvavõrku ettenägematute ühilduvusprobleemide korral.

Märkus Sündmuselogid võivad mahupiirangute tõttu üle minna. Kui vajate eelmist SDDL-i tulevikus ja sündmus on üle kirjutatud, läheb see jäädavalt kaotsi.

SDDL-i salvestamiseks faili tehke järgmist.

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Eelmise ACL-i taastamine

Kui teil tekib pärast parandust probleeme ja teil on vaja taastada eelmine ACL:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Märkus Selle käsu kasutamiseks peab kontot käitama SeSecurityPrivilege (tavaliselt on see domeeniadministraatoritel). Käivitage see ülemaõigustes PowerShelli seansi abil domeeniga ühendatud arvutis.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Pärast taastamist määrake RemediateDkmAcl = 0 , et teenus ei saaks järgmises tsüklis uuesti parandada.

Jõustamisrežiim (oktoober 2026)

Alates 2026. aasta oktoobri värskendusest töötab parandus vaikimisi ilma registrivõtit nõudmata. See käitumine on samaväärne väärtusega RemediateDkmAcl = 1 seadmine.

Jõustamise automaatparandus ei kehti Windows Server 2012 või Windows Server 2012 R2 kohta. Nende platvormide korral parandage need käsitsi, järgides jaotises Nõustumine parandus teemas Windows Server 2012 ja Windows Server 2012 R2 toodud juhiseid.

Jõustamisrežiimist loobumine (oktoober 2026)

NB!

See jaotis, meetod või ülesanne sisaldab teavet registri muutmise kohta. Kui muudate registrit valesti, võivad ilmneda tõsised probleemid. Seetõttu veenduge, et järgite neid juhiseid väga hoolikalt. Täiendava kaitse jaoks varundage register kindlasti enne muutmist. See võimaldab registri probleemide korral taastada. Registri varundamise ja taastamise kohta leiate lisateavet artiklist Registri varundamine ja taastamine Windowsis.

Kui soovite automaatse parandamise pärast 2026. aasta oktoobri värskendust keelata, määrake registris väärtus RemediateDkmAcl .

Teave Üksikasjad
Registrivõti: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Väärtus: RemediateDkmAcl
Tüüp: DWORD
Andmed. 0

See keelab konkreetselt parandamise. Tuvastamine (sündmus 1132) jätkab käivitumist, et administraatorid oleksid ebaturvalisest olekust teadlikud.

Tähtis Loobumine jätab teie DKM-ümbrise haavatavaks. Kasutage seda ainult juhul, kui teil on konkreetne ühilduvusnõue ja plaanite ACL-i käsitsi kõvandada.

Sündmuse viide

Sündmuse ID: 1132 – DKM-i ümbrise ACL nõuab läbivaatust
Teave Üksikasjad
Sündmuselogi AD FS/Haldus
Sündmuse tüüp Hoiatus
Sündmuse allikas AD FS
Sündmuse ID 1132
Sündmuse tekst AD FS tuvastas, et hajusvõtme halduri (DKM) ümbrise ACL ei vasta eeldatud turvalisele olekule. DKM-ümbris talletab sümmeetrilisi võtmeid, mida kasutatakse loaallkirjastamise võtmematerjali kaitsmiseks.

Ümbrise DN:
<DN>

Eeldatav turvaline olek on pärimine keelatud ja juurdepääs on ainult domeeniadministraatoritel, ettevõtte administraatoritel, SÜSTEEMIl ja AD FS-i teenusekontol.

Kasutajatoiming
Paranduse jaoks määrake registrivõtme HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) väärtuseks 1. Teenus kõvandab ACL-i järgmisel tuvastamistsüklil (24 tunni jooksul) või taaskäivitab teenuse, et parandust varem käivitada. Juhised leiate teemast https://go.microsoft.com/fwlink/?linkid=2369796.

Lisaandmed

Pärimine on keelatud: <jah/ei>

Praegune ACL (SDDL):
<SDDL>
Sündmuse ID: 1133 – DKM ümbrise ACL on korras
Teave Üksikasjad
Sündmuselogi AD FS/Haldus
Sündmuse tüüp Teave
Sündmuse allikas AD FS
Sündmuse ID 1133
Sündmuse tekst DKM ACL-i taustatoiminguga vaadati üle ümbris ACL turvalisuse tugevnemiseks.
Ümbrisel on õiged sätted ja rohkem pole vaja midagi teha.

Ümbrise DN:
<DN>
Sündmuse ID: 1134 – tuvastamistõrge
Teave Üksikasjad
Sündmuselogi AD FS/Haldus
Sündmuse tüüp Tõrge
Sündmuse allikas AD FS
Sündmuse ID 1134
Sündmuse tekst AD FS DKM-i ümbrise ACL-i kontrolli taustatoimingus ilmnes tõrge.

Ümbrise DN:
<DN>

Lisaandmed
Erandi üksikasjad:
<erand>

Kasutajatoiming
Lisateabe saamiseks vaadake läbi AD FS-i silumislogid. Veenduge, et AD FS-i teenusekontol oleks juurdepääs Active Directory DKM-i rühma ümbrisele.
Sündmuse ID: 1135 – parandus õnnestus
Teave Üksikasjad
Sündmuselogi AD FS/Haldus
Sündmuse tüüp Teave
Sündmuse allikas AD FS
Sündmuse ID 1135
Sündmuse tekst AD FS successfully hardened the Distributed Key Manager (DKM) container ACL.

Ümbrise DN:
<DN>

Ümbrise ACL annab nüüd juurdepääsu ainult domeeniadministraatoritele, ettevõtteadministraatoritele, SÜSTEEMIle ja AD FS-i teenusekontole. Pärimine on blokeeritud ja kõik muud õigused on eemaldatud.

Märkus. Automaatparandust ei käivitata uuesti, kui ACL vastab alusjoonele. Kui soovite automaatsest parandamisest jäädavalt loobuda ka siis, kui ACL tulevikus triivib, määrake sätte HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) väärtuseks 0.

Eelmine ACL on kaasatud allolevasse SDDL-vormingusse. Kui teil on vaja algsed õigused taastada, lugege artiklit https://go.microsoft.com/fwlink/?linkid=2369796

Eelmine ACL (SDDL):
<SDDL>
Sündmuse ID: 1136 – parandus nurjus
Teave Üksikasjad
Sündmuselogi AD FS/Haldus
Sündmuse tüüp Tõrge
Sündmuse allikas AD FS
Sündmuse ID 1136
Sündmuse tekst AD FS proovis DKM-i ümbrise ACL-i lahendada, kuid ilmnes tõrge.

Ümbrise DN:
<DN>

Kasutajatoiming
Teenus proovib järgmise tuvastamistsükli jooksul (24 tunni jooksul) parandust uuesti teha. Kui see tõrge ei lahene, saate ACL-i käsitsi ADSI Editi või PowerShelli abil kõvaks teha. Automaatparanduse keelamiseks määrake HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) väärtuseks 0. Juhised leiate teemast https://go.microsoft.com/fwlink/?linkid=2369796

Praegune ACL (SDDL):
<SDDL>

Erandi üksikasjad:
<erand>