CVE-2026-56155: גורם מכיל של מנהל מפתחות מבוזר של AD FS הקשחת ACL

חל על
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

הערה

תאריך פרסום מקורי: 14 ביולי 2026
מזהה KB: 5121391

סיכום

רשימת בקרת הגישה (ACL) בגורם המכיל מנהל מפתחות מבוזר (DKM) נכנסת לשלב ההקשחה הראשון שלה החל מעדכון האבטחה של Windows מ- 14 ביולי 2026. מאמץ הקשחה זה מתייחס להעלאת הרשאות (EOP) שעלולה לנבוע מהפגיעות המתועדת ב - CVE-2026-56155.

לסיכום, Active Directory Federation Services (AD FS) מסתמך על הגורם המכיל DKM כדי לאחסן את המפתחות הסימטריים המשמשים להגנה על אישורי חתימת אסימונים והצפנת אסימונים עבור מפתחות פרטיים. אם ה-ACL של הגורם המכיל מתירני מדי, תוקף עם גישת קריאה לחומר מפתח DKM יכול לפענח את המפתחות הפרטיים של חתימת האסימון.

הקשחה נגד פגיעות זו מתחילה במצב הביקורת, המציג זיהוי אוטומטי של תצורות ACL לא מאובטחות של מיכל DKM. מנגנון נוסף לתיקון הסכמת הצטרפות מסייע למנהלי מערכת לחזק את הרשאות הגורם המכיל של DKM. הקשחה נוספת תבוא בעדכונים עתידיים.

נקוט פעולה

כדי להגן על הסביבה שלך, בצע את השלבים הבאים:

  1. התקן את עדכון האבטחה של 14 ביולי 2026 או עדכון מאוחר יותר של Windows בכל שרתי AD FS.

  2. לאחר ההתקנה, שירות AD FS יבצע ביקורת ב-ACL של גורם DKM בכל פעם שהשירות מתחיל וכל 24 שעות לאחר מכן. עיין ביומן האירועים של מרכז הניהול של AD FS עבור מזהה האירוע 1132, המציין שהרשאות הגורם המכיל של DKM דורשות תשומת לב. שים לב שלא מתבצעים שינויים באופן אוטומטי.

  3. אם מזהה האירוע 1132 מופיע, בצע את השלבים הספציפיים לפלטפורמה בהתאם לגירסת ה- Windows Server שלך.

Windows Server 2016 ואילך
  1. בחר להצטרף לתיקון על-ידי הגדרת מפתח הרישום RemediateDkmAcl ל- 1. עיין בנושא של Windows Server 2016 ואילך במקטע תיקון הסכמת הצטרפות לקבלת מידע נוסף.

  2. עד 13 באוקטובר 2026, אם מפתח הרישום לא יוגדר, העדכון יתקן באופן אוטומטי רשימות בקרת גישה לא מאובטחות. כדי לבטל את ההצטרפות לתיקון אוטומטי, הגדר את מפתח הרישום ל- 0.

Windows Server 2012 ו- Windows Server 2012 R2
  1. הענק הרשאות לחשבון שירות AD FS לתיקון, עיין בנושא Windows Server 2012 ו- Windows Server 2012 R2 במקטע תיקון הסכמת הצטרפות.

  2. לאחר מכן, הצטרף לתיקון על-ידי הגדרת מפתח הרישום RemediateDkmAcl ל- 1.

השינויים הצפויים במצב המאובטח

לאחר התיקון, רק למנהלים הבאים תהיה גישה למיכל DKM:

Principal זכויות גישה
מנהלי תחומים כללי הכל (שליטה מלאה)
מנהלי ארגונים כללי הכל (שליטה מלאה)
מערכת כללי הכל (שליטה מלאה)
חשבון שירות AD FS קריאה, כתיבה, יצירת צאצא, כתיבת בעלים, מחיקת עץ

הערה הירושה מושבתת וכל ה-ACE העוברים בירושה מושלכים. כל ACEs מפורשים אחרים שאינם ברשימה לעיל יוסרו

כיצד לנהל שינוי זה

מצב ביקורת (יולי 2026)

לאחר התקנת העדכון של יולי 2026, הזיהוי מופעל באופן אוטומטי דקה אחת לאחר הפעלת שירות AD FS ולאחר מכן כל 24 שעות לאחר מכן. בדוק ביומן האירועים של AD FS/מרכז הניהול את האירועים הבאים.

מזהה האירוע רמה משמעות
1132 אזהרה ACL של גורם DKM אינו תואם למצב המאובטח הצפוי. סקור את ACL.
1133 מידע ACL של מכולת DKM נמצא במצב המאובטח הצפוי. לא נדרשת כל פעולה.
1134 שגיאה משימת הזיהוי נתקלה בשגיאה (כגון כשל בקישוריות LDAP).

הערה לא מתבצעים שינויים אוטומטיים ב-ACL במהלך מצב ביקורת.

תיקון הסכמת הצטרפות

חשוב

מקטע, שיטה או משימה אלה מכילים מידע אודות אופן שינוי הרישום. עם זאת, עלולות להתרחש בעיות חמורות אם תשנה את הרישום בצורה שגויה. לפיכך, עליך להקפיד לעקוב אחר השלבים בצורה מדויקת. לקבלת הגנה נוספת, גבה את הרישום לפני שתשנה אותו. לאחר מכן, תוכל לשחזר את הרישום במקרה של בעיה. לקבלת מידע נוסף על אופן הגיבוי והשחזור של הרישום, ראה כיצד לגבות ולשחזר את הרישום ב- Windows.

השתמש בהנחיות התיקון הספציפיות לפלטפורמה שלהלן.

Windows Server 2016 ואילך

אנו ממליצים מאוד למנהלי מערכת לתקן במהלך שלב מצב הביקורת כדי לזהות ולפתור בעיות תאימות לפני תחילת האכיפה באוקטובר 2026. כדי לאפשר תיקון, הגדר את מפתח הרישום הבא בכל שרת AD FS בחווה.

מידע פרטים
מפתח רישום: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
ערך: RemediateDkmAcl
סוג: DWORD
נתונים: 1

לאחר הגדרת מפתח הרישום, בצע אחת מהפעולות הבאות:

  • המתן עד 24 שעות עד למחזור הזיהוי הבא, או

  • הפעל מחדש את שירות AD FS כדי להפעיל תיקון מוקדם יותר

בתיקון מוצלח, אירוע 1135 (מידע) נרשם עם ה-ACL הקודם בתבנית SDDL.

Windows Server 2012 ו- Windows Server 2012 R2

עבור פלטפורמות אלה, הענק את ההרשאות הדרושות לחשבון השירות של AD FS על-ידי ביצוע השלבים הבאים בכל שרת AD FS בחווה לפני הפיכת הרישום RemediateDkmAcl לזמין. אחרת, ניסיונות התיקון ייכשלו.

  1. זהה את ה-DN של גורם המכיל DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. זהה את חשבון השירות של AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. הענק במפורש אפשר ACEs עבור WriteOwner ו-WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. לאחר הענקת ההרשאות הנדרשות, הגדר את מפתח הרישום הבא בכל שרת AD FS בחווה כדי לאפשר תיקון.

    מידע פרטים
    מפתח רישום HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    ערך: RemediateDkmAcl
    סוג: DWORD
    נתונים: 1
    הערה אם "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" לא קיים, צור תחילה את מפתח "ADFS" ולאחר מכן הגדר את RemediateDkmAcl תחת מפתח זה.
  5. לאחר הגדרת מפתח הרישום, בצע אחת מהפעולות הבאות:

  • המתן עד 24 שעות עד למחזור הזיהוי הבא, או

  • הפעל מחדש את שירות AD FS כדי להפעיל תיקון מוקדם יותר

בתיקון מוצלח, אירוע 1135 (מידע) נרשם עם ה-ACL הקודם בתבנית SDDL.

שמירת ה- SDDL הקודם (מומלץ)

כאמצעי זהירות, מומלץ לשמור את ה-ACL הקודם (SDDL) מאירוע 1135 לאחר תיקון מוצלח. בעוד שה-ACL הקודם לא צפוי להיות נחוץ ברוב המקרים (מכיוון שההרשאות המקוריות לא היו מאובטחות), זמינותו מספקת רשת ביטחון לכל בעיות תאימות בלתי צפויות.

הערה יומני אירועים עשויים להתגלגל עקב מגבלות גודל. אם תזדקק ל- SDDL הקודם בעתיד והאירוע הוחלף, הוא יאבד לצמיתות.

כדי לשמור את ה- SDDL בקובץ:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

כיצד לשחזר את ACL הקודם

אם אתה נתקל בבעיות לאחר התיקון ועליך לחזור ל- ACL הקודם:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

הערה פקודה זו דורשת שהחשבון המפעיל אותה יהיה בעל SeSecurityPrivilege (בדרך כלל למנהלי תחומים יש את זה). הפעל זאת מהפעלת PowerShell עם הרשאות מלאות במחשב המצורף לתחום.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

לאחר השחזור, הגדר את RemediateDkmAcl = 0 כדי למנוע מהשירות תיקון מחדש במחזור הבא.

מצב אכיפה (אוקטובר 2026)

החל מעדכון אוקטובר 2026, התיקון פועל כברירת מחדל ללא צורך במפתח הרישום. אופן הפעולה שווה ערך להגדרה של RemediateDkmAcl = 1 .

התיקון האוטומטי של האכיפה אינו חל על Windows Server 2012 או על Windows Server 2012 R2. עבור פלטפורמות אלה, תקן באופן ידני על-ידי ביצוע השלבים בנושא Windows Server 2012 ו- Windows Server 2012 R2 במקטע תיקון הסכמת הצטרפות.

ביטול ההצטרפות למצב אכיפה (אוקטובר 2026)

חשוב

מקטע, שיטה או משימה אלה מכילים מידע אודות אופן שינוי הרישום. עם זאת, עלולות להתרחש בעיות חמורות אם תשנה את הרישום בצורה שגויה. לפיכך, עליך להקפיד לעקוב אחר השלבים בצורה מדויקת. לקבלת הגנה נוספת, גבה את הרישום לפני שתשנה אותו. לאחר מכן, תוכל לשחזר את הרישום במקרה של בעיה. לקבלת מידע נוסף על אופן הגיבוי והשחזור של הרישום, ראה כיצד לגבות ולשחזר את הרישום ב- Windows.

אם עליך להפוך את התיקון האוטומטי ללא זמין לאחר העדכון של אוקטובר 2026, הגדר את הערך RemediateDkmAcl ברישום.

מידע פרטים
מפתח רישום: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
ערך: RemediateDkmAcl
סוג: DWORD
נתונים: 0

זה מבטל במפורש את התיקון. הזיהוי (אירוע 1132) ממשיך לפעול, כך שמנהלי המערכת מודעים למצב הלא מאובטח.

חשוב ביטול ההצטרפות משאיר את מיכל ה-DKM שלך פגיע. השתמש באפשרות זו רק אם יש לך דרישת תאימות ספציפית ואתה מתכנן להקשיח ידנית את ACL.

הפניה לאירוע

מזהה אירוע: 1132 - ACL של גורם DKM דורש סקירה
מידע פרטים
יומן אירועים AD FS/מרכז הניהול
סוגי אירוע אזהרה
מקור האירוע AD FS
מזהה האירוע 1132
טקסט האירוע AD FS זיהה ש-ACL של הגורם המכיל 'מנהל מפתחות מבוזרים' (DKM) אינו תואם למצב המאובטח הצפוי. הגורם המכיל DKM מאחסן מפתחות סימטריים המשמשים להגנה על חומר מפתח לחתימת אסימון.

מיכל DN:
<ד.נ.>

המצב המאובטח הצפוי הוא העברה בירושה לא זמינה, ורק למנהלי תחומים, מנהלי ארגון, SYSTEM וחשבון השירות AD FS יש גישה.

פעולת משתמש
כדי לתקן, הגדר את מפתח הרישום HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) ל- 1. השירות יקשיח את ACL במחזור הזיהוי הבא (בתוך 24 שעות) או יפעיל מחדש את השירות כדי להפעיל את התיקון מוקדם יותר. לקבלת הדרכה, ראה https://go.microsoft.com/fwlink/?linkid=2369796.

נתונים נוספים

ירושה מושבתת: <כן/לא>

ACL נוכחי (SDDL):
<SDDL>
מזהה אירוע: 1133 - ACL של מיכל DKM תקין
מידע פרטים
יומן אירועים AD FS/מרכז הניהול
סוגי אירוע מידע
מקור האירוע AD FS
מזהה האירוע 1133
טקסט האירוע משימת הרקע של DKM ACL סקרה את ה-ACL של המכולה להקשחת אבטחה.
הגורם המכיל כולל את ההגדרות הנכונות ולא נדרשת פעולה נוספת.

מיכל DN:
<ד.נ.>
מזהה אירוע: 1134 - שגיאת זיהוי
מידע פרטים
יומן אירועים AD FS/מרכז הניהול
סוגי אירוע שגיאה
מקור האירוע AD FS
מזהה האירוע 1134
טקסט האירוע המשימה בדיקת רקע של ACL של גורם מכיל AD FS נתקלה בשגיאה.

מיכל DN:
<ד.נ.>

נתונים נוספים
פרטי חריגה:
<חריגה>

פעולת משתמש
עיין ביומני איתור הבאגים של AD FS לקבלת פרטים נוספים. ודא שלחשבון השירות של AD FS יש גישה לגורם המכיל של קבוצת DKM ב- Active Directory.
מזהה אירוע: 1135 — התיקון הצליח
מידע פרטים
יומן אירועים AD FS/מרכז הניהול
סוגי אירוע מידע
מקור האירוע AD FS
מזהה האירוע 1135
טקסט האירוע AD FS הקשיח בהצלחה את ACL של גורם מכיל Distributed Key Manager (DKM).

מיכל DN:
<ד.נ.>

ACL הגורם המכיל מעניק כעת גישה רק למנהלי תחום, למנהלי מערכת ארגוניים, למערכת ולחשבון השירות AD FS. ההעברה בירושה נחסמה, וכל שאר ההרשאות הוסרו.

הערה: תיקון אוטומטי לא יפעל שוב כל זמן שה-ACL תואם לבסיס השורה. אם ברצונך לבטל לצמיתות את התיקון האוטומטי גם אם ה- ACL נסחף בעתיד, הגדר את HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) ל- 0.

ה-ACL הקודם כלול בתבנית SDDL להלן. אם עליך לשחזר את ההרשאות המקוריות, ראה https://go.microsoft.com/fwlink/?linkid=2369796

ACL (SDDL) קודם:
<SDDL>
מזהה אירוע: 1136 — התיקון נכשל
מידע פרטים
יומן אירועים AD FS/מרכז הניהול
סוגי אירוע שגיאה
מקור האירוע AD FS
מזהה האירוע 1136
טקסט האירוע AD FS ניסה לתקן את ה-ACL של מיכל DKM אך נתקל בשגיאה.

מיכל DN:
<ד.נ.>

פעולת משתמש
השירות ינסה שוב לתקן במחזור הזיהוי הבא (בתוך 24 שעות). אם שגיאה זו נמשכת, באפשרותך להקשיח ידנית את ACL באמצעות ADSI Edit או PowerShell. כדי להפוך את התיקון האוטומטי ללא זמין, הגדר את HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) ל-0. לקבלת הדרכה, ראה https://go.microsoft.com/fwlink/?linkid=2369796

ACL נוכחי (SDDL):
<SDDL>

פרטי חריגה:
<חריגה>