CVE-2026-56155: AD FS Distributed Key Manager -säilön käyttöoikeusluettelon koventuminen

Käytetään kohteeseen
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Huomautus

Alkuperäinen julkaisupäivä: Heinäkuu 14, 2026
KB-tunnus: 5121391

Yhteenveto

Distributed Key Manager (DKM) -säilön käyttöoikeuksien hallinta (ACL) siirtyy ensimmäiseen rajoitusvaiheeseensa alkaen 14. heinäkuuta 2026 julkaistusta Windowsin suojauspäivityksestä. Tämä rajoituspyrkimys koskee käyttöoikeuksien korottamista (EOP), joka voi johtua haavoittuvuudesta, joka on dokumentoitu CVE-2026-56155:ssä.

Yhteenvetona voidaan todeta, että Active Directory -liittoutumispalvelut (AD FS) luottavat DKM-säilöön symmetristen avainten tallentamiseen, joita käytetään tunnusten allekirjoituksen ja yksityisten avainten salausvarmenteiden suojaamiseen. Jos säilön käyttöoikeusluettelo on liian salliva, hyökkääjä, jolla on lukuoikeus DKM-avainaineistoon, voi purkaa tunnuksen allekirjoituksen yksityisten avainten salauksen.

Tämän haavoittuvuuden ehkäiseminen alkaa valvontatilasta, joka ottaa käyttöön suojaamattomien DKM-säilön käyttöoikeusluettelomääritysten automaattisen tunnistuksen. Ylimääräinen suostumuskorjausmekanismi auttaa järjestelmänvalvojia vahvistamaan DKM-säilön käyttöoikeuksia. Lisäkarkaisua seuraa tulevissa päivityksissä.

Toimi

Voit suojata ympäristöäsi seuraavasti:

  1. Asenna 14. heinäkuuta 2026 julkaistu suojauspäivitys tai uudempi Windows-päivitys kaikkiin AD FS -palvelimiin.

  2. Asennuksen jälkeen AD FS -palvelu tarkistaa DKM-säilön käyttöoikeusluettelon aina, kun palvelu käynnistyy, ja sen jälkeen 24 tunnin välein. Tarkastele AD FS -Hallinnan tapahtumalokia tapahtumatunnukselle 1132, joka osoittaa, että DKM-säilön käyttöoikeudet vaativat huomiota. Huomaa, että muutoksia ei tehdä automaattisesti.

  3. Jos tapahtuman tunnus 1132 tulee näkyviin, noudata käyttöympäristökohtaisia ohjeita Windows Server -versiosi mukaisesti.

Windows Server 2016 ja uudemmat versiot
  1. Hyväksy korjaus määrittämällä RemediateDkmAcl-rekisteriavaimen arvoksi 1. Lisätietoja on Windows Server 2016:ta ja uudempia versioita käsittelevässä ohjeaiheessa Suostumuskorjaus -osassa.

  2. Jos rekisteriavainta ei ole määritetty, päivitys korjaa turvattomat käyttöoikeusluettelot automaattisesti 13. lokakuuta 2026 mennessä. Jos haluat estää automaattisen korjauksen, määritä rekisteriavaimen arvoksi 0.

Windows Server 2012 ja Windows Server 2012 R2
  1. AD FS -palvelutilin käyttöoikeuksien myöntäminen korjausta varten on Windows Server 2012:n ja Windows Server 2012 R2:n ohjeaiheen Suostumuskorjaus-osassa.

  2. Siirry sen jälkeen korjaukseen määrittämällä RemediateDkmAcl-rekisteriavaimen arvoksi 1.

Odotetut suojauksen tilan muutokset

Korjauksen jälkeen vain seuraavat pääkäyttäjät voivat käyttää DKM-säilöä:

Lainan pääoma Käyttöoikeudet
Toimialueen järjestelmänvalvojat Yleiset kaikki (täydet oikeudet)
Yrityksen järjestelmänvalvojat Yleiset kaikki (täydet oikeudet)
Järjestelmä Yleiset kaikki (täydet oikeudet)
AD FS -palvelutili Luku, kirjoittaminen, alikohteen luominen, omistajan kirjoittaminen, puun poistaminen

Huomautus Periytyminen on poistettu käytöstä ja kaikki perityt käyttöoikeuskeskukset hylätään. Kaikki muut eksplisiittiset Salli käyttöoikeusmerkinnät, joita ei ole yllä olevassa luettelossa, poistetaan

Tämän muutoksen hallinta

Tarkistustila (heinäkuu 2026)

Heinäkuun 2026 päivityksen asentamisen jälkeen tunnistus suoritetaan automaattisesti minuutin kuluttua AD FS -palvelun käynnistymisestä ja sen jälkeen 24 tunnin välein. Tarkista, onko AD FS/Hallinta -tapahtumalokissa seuraavat tapahtumat.

Tapahtumatunnus Taso Merkitys
1132 Varoitus DKM-säilön käyttöoikeusluettelo ei vastaa odotettua suojaustilaa. Tarkista käyttöoikeusluettelo.
1133 Tiedot DKM-säilön käyttöoikeusluettelo on odotetussa suojaustilassa. Mitään toimenpiteitä ei tarvita.
1134 Virhe Tunnistustehtävässä ilmeni virhe (kuten LDAP-yhteysvirhe).

Huomautus Käyttöoikeusluetteloon ei tehdä automaattisesti muutoksia tarkistustilan aikana.

Suostumuskorjaus

Tärkeää

Tässä osassa, menetelmässä tai tehtävässä on tietoja rekisterin muuttamisesta. Rekisterin virheellinen muuttaminen voi kuitenkin aiheuttaa vakavia ongelmia. Varmista siksi, että noudatat näitä ohjeita huolellisesti. Varmuuskopioi rekisteri varmuuden vuoksi ennen sen muuttamista. Voit näin palauttaa rekisterin ongelmatilanteessa. Lisätietoja rekisterin varmuuskopioinnista ja palauttamisesta on artikkelissa Rekisterin varmuuskopiointi ja palauttaminen Windowsissa.

Käytä alla olevia alustakohtaisia korjausohjeita.

Windows Server 2016 ja uudemmat versiot

Suosittelemme, että järjestelmänvalvojat korjaavat valvontatilan aikana mahdolliset yhteensopivuusongelmat tunnistaakseen ja ratkaistakseen ne ennen kuin käyttöönotto alkaa lokakuussa 2026. Voit ottaa korjauksen käyttöön määrittämällä seuraavan rekisteriavaimen mille tahansa klusterin AD FS -palvelimelle .

Tiedot Lisätietoja
Rekisteriavain: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Arvo: RemediateDkmAcl
Tyyppi: DWORD
Data: 1

Kun olet määrittänyt rekisteriavaimen, toimi seuraavasti:

  • Odota seuraavaa tunnistusjaksoa 24 tuntia tai

  • Käynnistä AD FS -palvelu uudelleen, jotta korjaus käynnistyy nopeammin

Kun korjaus onnistuu, tapahtuma 1135 (Tiedot) kirjataan edellisen käyttöoikeusluettelon kanssa SDDL-muodossa.

Windows Server 2012 ja Windows Server 2012 R2

Myönnä näissä ympäristöissä AD FS -palvelutilille tarvittavat käyttöoikeudet noudattamalla alla olevia ohjeita millä tahansa klusterin AD FS -palvelimella ennen RemediateDkmAcl-rekisterin ottamista käyttöön. Muussa tapauksessa korjausyritykset epäonnistuvat.

  1. Tunnista DKM-säilön DN:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Määritä AD FS -palvelutili:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Grant explicit Allow ACEs for WriteOwner- ja WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Kun tarvittavat käyttöoikeudet on myönnetty, ota korjaus käyttöön määrittämällä seuraava rekisteriavain missä tahansa klusterin AD FS -palvelimessa.

    Tiedot Lisätietoja
    Rekisteriavain HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Arvo: RemediateDkmAcl
    Tyyppi: DWORD
    Data: 1
    Huomautus: Jos HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS ei ole, luo ensin ADFS-avain ja määritä sitten RemediateDkmAcl tämän avaimen alle.
  5. Kun olet määrittänyt rekisteriavaimen, toimi seuraavasti:

  • Odota seuraavaa tunnistusjaksoa 24 tuntia tai

  • Käynnistä AD FS -palvelu uudelleen, jotta korjaus käynnistyy nopeammin

Kun korjaus onnistuu, tapahtuma 1135 (Tiedot) kirjataan edellisen käyttöoikeusluettelon kanssa SDDL-muodossa.

Edellisen SDDL:n tallentaminen (suositus)

Varotoimenpiteenä suosittelemme, että tallennat edellisen käyttöoikeusluettelon (SDDL) tapahtumasta 1135 onnistuneen korjauksen jälkeen. Vaikka aiempaa käyttöoikeusluetteloa ei odoteta olevan tarpeen useimmissa tapauksissa (koska alkuperäiset käyttöoikeudet olivat suojaamattomia), sen saatavuus toimii turvaverkkona odottamattomien yhteensopivuusongelmien varalta.

Huomautus Tapahtumalokit voivat siirtyä kokorajoitusten vuoksi. Jos tarvitset aiempaa SDDL:ää tulevaisuudessa ja tapahtuma on korvattu, se menetetään pysyvästi.

SDDL:n tallentaminen tiedostoon:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Edellisen käyttöoikeusluettelon palauttaminen

Jos kohtaat ongelmia korjauksen jälkeen ja sinun on palautettava aiempi käyttöoikeusluettelo:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Huomautus Tämä komento edellyttää, että sitä suorittavalla tilillä on SeSecurityPrivilege (yleensä toimialueen järjestelmänvalvojilla on tämä). Suorita tämä laajennetusta PowerShell-istunnosta toimialueeseen liitetyssä koneessa.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Määritä palautuksen jälkeen RemediateDkmAcl = 0 estämään palvelun korjaaminen uudelleen seuraavassa jaksossa.

Pakotustila (lokakuu 2026)

Lokakuun 2026 päivityksestä alkaen korjaus suoritetaan oletusarvoisesti ilman rekisteriavainta. Toiminta vastaa sitä, että RemediateDkmAcl = 1 olisi asetettu.

Pakotuksen automaattinen korjaus ei koske Windows Server 2012:ta tai Windows Server 2012 R2:ta. Näissä käyttöympäristöissä korjaus on suoritettava manuaalisesti noudattamalla ohjeita Windows Server 2012:n ja Windows Server 2012 R2:n ohjeaiheissa Suostumuksen korjaaminen -kohdassa.

Pakotustilan poistaminen käytöstä (lokakuu 2026)

Tärkeää

Tässä osassa, menetelmässä tai tehtävässä on tietoja rekisterin muuttamisesta. Rekisterin virheellinen muuttaminen voi kuitenkin aiheuttaa vakavia ongelmia. Varmista siksi, että noudatat näitä ohjeita huolellisesti. Varmuuskopioi rekisteri varmuuden vuoksi ennen sen muuttamista. Voit näin palauttaa rekisterin ongelmatilanteessa. Lisätietoja rekisterin varmuuskopioinnista ja palauttamisesta on artikkelissa Rekisterin varmuuskopiointi ja palauttaminen Windowsissa.

Jos haluat poistaa automaattisen korjauksen käytöstä lokakuun 2026 päivityksen jälkeen, määritä RemediateDkmAcl-arvo rekisterissä.

Tiedot Lisätietoja
Rekisteriavain: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Arvo: RemediateDkmAcl
Tyyppi: DWORD
Data: 0

Tämä poistaa korjauksen käytöstä. Tunnistus (tapahtuma 1132) käynnistyy edelleen, joten järjestelmänvalvojat ovat tietoisia suojaamattomasta tilasta.

Tärkeää Jos kieltäydyt osallistumisesta, DKM-säilö on haavoittuvainen. Käytä tätä vaihtoehtoa vain, jos sinulla on jokin tietty yhteensopivuusvaatimus ja aiot vahvistaa käyttöoikeusluettelon manuaalisesti.

Tapahtumaopas

Tapahtumatunnus: 1132 – DKM-säilön käyttöoikeusluettelo vaatii tarkistuksen
Tiedot Lisätietoja
Tapahtumaloki AD FS/Hallinta
Tapahtumatyyppi Varoitus
Tapahtumalähde AD FS
Tapahtumatunnus 1132
Tapahtuman teksti AD FS havaitsi, että Distributed Key Managerin (DKM) säilön käyttöoikeusluettelo ei vastaa odotettua suojaustilaa. DKM-säilö tallentaa symmetriset avaimet, joita käytetään tunnuksen allekirjoituksen avainmateriaalin suojaamiseen.

Säilön DN:
<DN>

Odotettu suojaustila on periytyminen poistettu käytöstä, ja vain toimialueen järjestelmänvalvojilla, yrityksen järjestelmänvalvojilla, JÄRJESTELMÄLLÄ ja AD FS -palvelutilillä on käyttöoikeus.

käyttäjän toiminta
Voit korjata tämän määrittämällä rekisteriavaimen HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) arvoksi 1. Palvelu koventaa käyttöoikeusluettelon seuraavassa tunnistusjaksossa (24 tunnin sisällä) tai käynnistää palvelun uudelleen käynnistääkseen korjauksen aikaisemmin. Ohjeita on kohdassa https://go.microsoft.com/fwlink/?linkid=2369796.

Lisätietoja

Periytyminen poistettu käytöstä: <Kyllä/Ei>

Nykyinen käyttöoikeusluettelo (SDDL):
<SDDL>
Tapahtumatunnus: 1133 – DKM-säilön käyttöoikeusluettelo on kunnossa
Tiedot Lisätietoja
Tapahtumaloki AD FS/Hallinta
Tapahtumatyyppi Tiedot
Tapahtumalähde AD FS
Tapahtumatunnus 1133
Tapahtuman teksti DKM ACL taustatehtävässä tarkistettiin säilön käyttöoikeusluettelo suojauskovennusta varten.
Säilössä on oikeat asetukset, eikä muita toimia tarvita.

Säilön DN:
<DN>
Tapahtuman tunnus: 1134 – Tunnistusvirhe
Tiedot Lisätietoja
Tapahtumaloki AD FS/Hallinta
Tapahtumatyyppi Virhe
Tapahtumalähde AD FS
Tapahtumatunnus 1134
Tapahtuman teksti AD FS DKM -säilön käyttöoikeusluettelon taustan tarkistuksessa tapahtui virhe.

Säilön DN:
<DN>

Lisätietoja
Poikkeuksen tiedot:
<poikkeus>

käyttäjän toiminta
Katso lisätietoja AD FS -virheenkorjauslokeista. Varmista, että AD FS -palvelutilillä on käyttöoikeus DKM-ryhmän säilöön Active Directoryssa.
Tapahtumatunnus: 1135 – Korjaus onnistui
Tiedot Lisätietoja
Tapahtumaloki AD FS/Hallinta
Tapahtumatyyppi Tiedot
Tapahtumalähde AD FS
Tapahtumatunnus 1135
Tapahtuman teksti AD FS on onnistuneesti koventanut Distributed Key Manager (DKM) -säilön käyttöoikeusluettelon.

Säilön DN:
<DN>

Säilön käyttöoikeusluettelo myöntää nyt käyttöoikeuden vain toimialueen järjestelmänvalvojille, yrityksen järjestelmänvalvojille, SYSTEM- ja AD FS -palvelutileille. Periytyminen on estetty ja kaikki muut käyttöoikeudet on poistettu.

Huomautus: Automaattista korjausta ei suoriteta uudelleen, kun käyttöoikeusluettelo vastaa perusaikataulua. Jos haluat kieltäytyä automaattisesta korjauksesta pysyvästi, vaikka käyttöoikeusluettelo muuttuisi tulevaisuudessa, määritä HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) -parametrin arvoksi 0.

Edellinen käyttöoikeusluettelo on alla olevassa SDDL-muodossa. Jos haluat palauttaa alkuperäiset käyttöoikeudet, katso https://go.microsoft.com/fwlink/?linkid=2369796

Aikaisempi käyttöoikeusluettelo (SDDL):
<SDDL>
Tapahtumatunnus: 1136 – Korjaus epäonnistui
Tiedot Lisätietoja
Tapahtumaloki AD FS/Hallinta
Tapahtumatyyppi Virhe
Tapahtumalähde AD FS
Tapahtumatunnus 1136
Tapahtuman teksti AD FS yritti korjata DKM-säilön käyttöoikeusluetteloa, mutta kohtasi virheen.

Säilön DN:
<DN>

käyttäjän toiminta
Palvelu yrittää korjata korjausta uudelleen seuraavassa tunnistusjaksossa (24 tunnin sisällä). Jos virhe toistuu, voit vahvistaa käyttöoikeusluettelon manuaalisesti ADSI Editin tai PowerShellin avulla. Jos haluat poistaa automaattisen korjauksen käytöstä, määritä HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) -asetukseksi 0. Löydät ohjeita artikkelista https://go.microsoft.com/fwlink/?linkid=2369796

Nykyinen käyttöoikeusluettelo (SDDL):
<SDDL>

Poikkeuksen tiedot:
<poikkeus>