CVE-2026-56155: povećanje otpornosti ACL-a spremnika za AD FS Distributed Key Manager

Primjenjuje se na
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Napomena

Izvorni datum objave: Srpanj 14, 2026
ID baze znanja: 5121391

Sažetak

Popis kontrole pristupa (ACL) spremniku Distributed Key Manager (DKM) ulazi u prvu fazu povećanja jače učinkovitosti počevši od sigurnosnog ažuriranja sustava Windows od 14. srpnja 2026. Ovaj napor povećanja otpornosti rješava povećanje privilegija (EOP) koje može proizaći iz ranjivosti dokumentirane u CVE-2026-56155.

Ukratko, Active Directory Federation Services (AD FS) oslanja se na DKM spremnik za pohranu simetričnih ključeva koji se koriste za zaštitu certifikata za potpisivanje tokena i šifriranje tokena za privatne ključeve. Ako je ACL spremnika pretjerano popustljiv, napadač s pristupom za čitanje materijalu DKM ključa može dešifrirati privatne ključeve za potpisivanje tokena.

Jačanje otpornosti na tu ranjivost započinje s načinom nadzora, koji uvodi automatsko otkrivanje nesigurnih konfiguracija ACL-a DKM spremnika. Dodatni mehanizam ponovnog korištenja pomaže administratorima da ojačaju dozvole spremnika DKM-a. Daljnje povećanje otpornosti uslijedit će u budućim ažuriranjima.

Preuzmite stvari u svoje ruke

Da biste zaštitili svoje okruženje, učinite sljedeće:

  1. Instalirajte sigurnosno ažuriranje od 14. srpnja 2026 . ili novije ažuriranje sustava Windows na sve poslužitelje AD FS.

  2. Nakon instalacije servis AD FS revidira ACL spremnika DKM svaki put kada se servis pokrene i svaka 24 sata nakon toga. Pregledajte zapisnik događaja AD FS Administrator za ID događaja 1132, što označava da je za dozvole spremnika DKM potrebna pozornost. Imajte na umu da se promjene ne unose automatski.

  3. Ako se prikaže ID događaja 1132, slijedite korake specifične za platformu u skladu s verzijom sustava Windows Server koju koristite.

Windows Server 2016 i novije verzije
  1. Omogućite oporavak postavljanjem ključa registra RemediateDkmAcl na 1. Dodatne informacije potražite u odjeljku Windows Server 2016 i novijim temama u odjeljku o sudjelovanju popravka.

  2. Ako ključ registra nije konfiguriran, ažuriranje će do 13. listopada 2026. automatski popraviti nesigurne ACL-ove. Da biste odustali od automatskog popravka, postavite ključ registra na 0.

Windows Server 2012 i Windows Server 2012 R2
  1. Dodjela dozvola računu servisa AD FS radi popravka potražite u temama o sustavima Windows Server 2012 i Windows Server 2012 R2 u odjeljkuo sudjelovanju.

  2. Nakon toga uključite se u popravak postavljanjem ključa registra RemediateDkmAcl na 1.

Očekivane promjene sigurnog stanja

Nakon popravka samo će sljedeći upravitelji imati pristup spremniku DKM:

Glavnica Prava pristupa
Administratori domena Generički sve (potpuna kontrola)
administratori u tvrtki Generički sve (potpuna kontrola)
Sustav Generički sve (potpuna kontrola)
Račun servisa AD FS Čitanje, pisanje, stvaranje podređenog, pisanje vlasnika, brisanje stabla

Napomena Nasljeđivanje je onemogućeno i svi naslijeđeni ACE-ovi se odbacuju. Svi ostali eksplicitni dopušteni ACE-ovi koji se ne nalaze na gornjem popisu uklanjaju se

Kako upravljati tom promjenom

Način nadzora (srpanj 2026.)

Nakon instalacije ažuriranja za srpanj 2026. otkrivanje se automatski pokreće minutu nakon pokretanja servisa AD FS, a zatim svaka 24 sata nakon toga. U zapisniku događaja AD FS/Administrator provjerite ima li sljedećih događaja.

ID događaja Razina Značenje
1132 Upozorenje ACL DKM spremnika ne odgovara očekivanom sigurnom stanju. Pregledajte ACL.
1133 Informacije ACL DKM spremnika je u očekivanom sigurnom stanju. Nije potrebno ništa poduzeti.
1134 Pogreška Zadatak otkrivanja naišao je na pogrešku (na primjer, pogreška pri povezivanju LDAP).

Napomena Tijekom nadzornog načina na ACL-u se ne unose automatske promjene.

Spremanje popravka

Važno

Ovaj odjeljak, postupak ili zadatak sadrži informacije za promjenu registra. Međutim, ako nepravilno promijenite registar, mogli biste uzrokovati ozbiljne probleme. Stoga pazite da pomno slijedite navedene korake. Sigurnosno kopirajte registar prije promjene radi dodatne zaštite. Ako se pojavi problem, moći ćete vratiti registar. Dodatne informacije o sigurnosnom kopiranju i vraćanju registra potražite u članku Sigurnosno kopiranje i vraćanje registra u sustavu Windows.

Upotrijebite upute za popravak specifične za platformu u nastavku.

Windows Server 2016 i novije verzije

Strogo preporučujemo da administratori to poprave tijekom faze nadzornog načina kako bi identificirali i riješili probleme s kompatibilnošću prije nego što provedba počne u listopadu 2026. Da biste omogućili popravak, postavite sljedeći ključ registra na bilo kojem poslužitelju AD FS u farmi.

Informacije Detalji
Ključ registra: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Vrijednost: RemediteDkmAcl
Vrsta: DWORD
Podaci: 1

Nakon postavljanja ključa registra, učinite sljedeće:

  • pričekajte do 24 sata do sljedećeg ciklusa otkrivanja ili

  • Ponovno pokrenite servis AD FS da biste ranije pokrenuli popravak

Nakon uspješnog popravka događaj 1135 (Informacije) bilježi se s prethodnim ACL-om u obliku SDDL.

Windows Server 2012 i Windows Server 2012 R2

Za te platforme dodijelite potrebne dozvole za račun servisa AD FS tako da slijedite korake u nastavku na bilo kojem poslužitelju za AD FS u farmi prije omogućivanja registra RemediateDkmAcl . U suprotnom pokušaji popravka neće uspjeti.

  1. Identificirajte DN spremnika DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identificirajte račun servisa AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Eksplicitno dopuštanje ACE-ova za WriteOwner i WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Kada se dodijele potrebne dozvole, postavite sljedeći ključ registra na bilo kojem poslužitelju za AD FS u farmi da biste omogućili popravak.

    Informacije Detalji
    Registarski ključ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Vrijednost: RemediteDkmAcl
    Vrsta: DWORD
    Podaci: 1
    Napomena Ako "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" nije prisutan, najprije stvorite ključ "ADFS", a zatim postavite RemediateDkmAcl ispod tog ključa.
  5. Nakon postavljanja ključa registra, učinite sljedeće:

  • pričekajte do 24 sata do sljedećeg ciklusa otkrivanja ili

  • Ponovno pokrenite servis AD FS da biste ranije pokrenuli popravak

Nakon uspješnog popravka događaj 1135 (Informacije) bilježi se s prethodnim ACL-om u obliku SDDL.

Spremanje prethodnog SDDL-a (preporučeno)

Kao mjeru predostrožnosti preporučujemo spremanje prethodnog ACL-a (SDDL-a) iz događaja 1135 nakon uspješnog popravka. Iako se ne očekuje da će prethodni ACL biti potreban u većini slučajeva (budući da su izvorne dozvole bile nesigurne), njegova dostupnost pruža sigurnosnu mrežu za sve nepredviđene probleme s kompatibilnošću.

Napomena Zapisnici događaja mogu se prenijeti zbog ograničenja veličine. Ako vam je u budućnosti potreban prethodni SDDL, a događaj je prebrisan, bit će trajno izgubljen.

Da biste SDDL spremili u datoteku:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Vraćanje prethodnog ACL-a

Ako nakon popravka naiđete na probleme i morate se vratiti na prethodni ACL:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Napomena Ova naredba zahtijeva da račun koji je pokreće ima SeSecurityPrivilege (obično ga imaju administratori domene). Pokrenite je putem privilegirane sesije PowerShell na računalu pridruženom domeni.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Nakon vraćanja postavite RemediateDkmAcl = 0 da biste spriječili ponovni popravak servisa u sljedećem ciklusu.

Način provedbe (listopad 2026.)

Počevši od ažuriranja za listopad 2026., popravak se prema zadanim postavkama izvršava bez potrebe za ključem registra. To ponašanje odgovara postavljanju RemediateDkmAcl = 1 .

Automatsko ispravljanje problema s provedbom ne odnosi se na Windows Server 2012 i Windows Server 2012 R2. Na tim platformama popravak provedite ručno prema uputama u temama Windows Server 2012 i Windows Server 2012 R2 u odjeljkuo sudjelovanju pri ispravku problema.

Odustajanje od načina provedbe (listopad 2026.)

Važno

Ovaj odjeljak, postupak ili zadatak sadrži informacije za promjenu registra. Međutim, ako nepravilno promijenite registar, mogli biste uzrokovati ozbiljne probleme. Stoga pazite da pomno slijedite navedene korake. Sigurnosno kopirajte registar prije promjene radi dodatne zaštite. Ako se pojavi problem, moći ćete vratiti registar. Dodatne informacije o sigurnosnom kopiranju i vraćanju registra potražite u članku Sigurnosno kopiranje i vraćanje registra u sustavu Windows.

Ako nakon ažuriranja iz listopada 2026. trebate onemogućiti automatski popravak, postavite vrijednost RemediateDkmAcl u registru.

Informacije Detalji
Ključ registra: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Vrijednost: RemediteDkmAcl
Vrsta: DWORD
Podaci: 0

Time se izričito onemogućuje popravak. Otkrivanje (događaj 1132) nastavlja se aktivirati pa su administratori svjesni nesigurnog stanja.

Važno Odustajanje ostavlja vaš DKM spremnik ranjivim. Ovu mogućnost koristite samo ako imate određene preduvjete kompatibilnosti i planirate ručno ojačati ACL.

Referenca događaja

ID događaja: 1132 – potreban je pregled ACL-a DKM spremnika
Informacije Detalji
Zapisnik događaja AD FS/Administrator
Vrsta događaja Upozorenje
Izvor događaja AD FS
ID događaja 1132
Tekst događaja AD FS otkrio je da ACL spremnika Distributed Key Manager (DKM) ne odgovara očekivanom sigurnom stanju. DKM spremnik pohranjuje simetrične ključeve koji se koriste za zaštitu materijala ključeva za potpisivanje tokena.

DN spremnika:
<DN>

Očekivano sigurno stanje je onemogućeno nasljeđivanje i pristup imaju samo administratori domene, administratori tvrtke, SYSTEM i račun servisa AD FS.

Akcija korisnika
Da biste riješili taj problem, postavite ključ registra HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 1. Servis će ojačati ACL u sljedećem ciklusu otkrivanja (u roku od 24 sata) ili ponovno pokrenuti servis da bi prije aktivirao popravak. Smjernice potražite u članku https://go.microsoft.com/fwlink/?linkid=2369796.

Dodatni podaci

Onemogućeno nasljeđivanje: <Da/Ne>

Trenutni ACL (SDDL):
<SDDL>
ID događaja: 1133 – ACL spremnika DKM je u dobrom stanju
Informacije Detalji
Zapisnik događaja AD FS/Administrator
Vrsta događaja Informacije
Izvor događaja AD FS
ID događaja 1133
Tekst događaja Zadatak DKM ACL-a u pozadini pregledao je povećanje sigurnosti ACL-a spremnika.
Spremnik ima točne postavke i nije potrebno ništa više poduzeti.

DN spremnika:
<DN>
ID događaja: 1134 – pogreška otkrivanja
Informacije Detalji
Zapisnik događaja AD FS/Administrator
Vrsta događaja Pogreška
Izvor događaja AD FS
ID događaja 1134
Tekst događaja Zadatak provjere ACL-a spremnika za AD FS DKM u pozadini naišao je na pogrešku.

DN spremnika:
<DN>

Dodatni podaci
Pojedinosti o iznimci:
<iznimka>

Akcija korisnika
Pregledajte zapisnike ispravljanja pogrešaka za AD FS za više pojedinosti. Provjerite ima li račun servisa AD FS pristup spremniku grupe DKM u imeničkom servisu Active Directory.
ID događaja: 1135 – popravak je uspio
Informacije Detalji
Zapisnik događaja AD FS/Administrator
Vrsta događaja Informacije
Izvor događaja AD FS
ID događaja 1135
Tekst događaja AD FS uspješno je ojačao ACL spremnika za Distributed Key Manager (DKM).

DN spremnika:
<DN>

ACL spremnika sada omogućuje pristup samo administratorima domene, administratorima tvrtke, sustavu i računu servisa AD FS. Nasljeđivanje je blokirano i sve druge dozvole su uklonjene.

Napomena: Samopopravak se neće ponovno pokrenuti dok ACL odgovara osnovi. Ako želite trajno odustati od automatskog medijacije čak i ako ACL u budućnosti zakrene, postavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0.

Prethodni ACL uvršten je u oblik SDDL u nastavku. Ako morate vratiti izvorne dozvole, pročitajte članak https://go.microsoft.com/fwlink/?linkid=2369796

Prethodni ACL (SDDL):
<SDDL>
ID događaja: 1136 – popravak nije uspio
Informacije Detalji
Zapisnik događaja AD FS/Administrator
Vrsta događaja Pogreška
Izvor događaja AD FS
ID događaja 1136
Tekst događaja AD FS je pokušao popraviti ACL spremnika DKM, ali je naišao na pogrešku.

DN spremnika:
<DN>

Akcija korisnika
Servis će pokušati ponoviti popravak u sljedećem ciklusu otkrivanja (u roku od 24 sata). Ako se ta pogreška nastavi pojavljivati, možete ručno ojačati ACL pomoću alata ADSI Edit ili PowerShell. Da biste onemogućili automatsku korektivnost, postavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0. Smjernice potražite u članku https://go.microsoft.com/fwlink/?linkid=2369796

Trenutni ACL (SDDL):
<SDDL>

Pojedinosti o iznimci:
<iznimka>