CVE-2026-56155: AD FS elosztott kulcskezelő tároló ACL-korlátozása

Hatókör
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Megjegyzés

Eredeti közzétételi dátum: 2026. július 14.
KB-azonosító: 5121391

Összegzés

Az Elosztott kulcskezelő (DKM) tárolón lévő Access Control List (ACL) a 2026. július 14-i Windows biztonsági frissítéssel kezdődő első korlátozási fázisba lép. Ez a szigorítási erőfeszítés a jogosultságok kiterjesztésével (EOP) foglalkozik, amely a CVE-2026-56155-ben dokumentált sebezhetőségből eredhet.

Összefoglalva: az Active Directory összevonási szolgáltatások (AD FS) (AD FS) a DKM-tárolóra támaszkodik a titkos kulcsok jogkivonat-aláírási és jogkivonat-titkosítási tanúsítványainak védelméhez használt szimmetrikus kulcsok tárolásához. Ha a tároló hozzáférési vezérlési vezérlése túlságosan megengedő, a DKM-kulcs anyagához olvasási hozzáféréssel rendelkező támadó visszafejtheti a jogkivonatot aláíró titkos kulcsokat.

A biztonsági rés elleni védelem a vizsgálati móddal kezdődik, amely a DKM-tároló nem biztonságos ACL-konfigurációinak automatikus észlelését vezeti be. Egy további jóváhagyáson alapuló szervizelési mechanizmus segít a rendszergazdáknak megerősíteni a DKM-tárolóengedélyeket. A jövőbeli frissítések további szigorításokat fognak követni.

Vágjon bele

A környezet védelme érdekében végezze el a következő lépéseket:

  1. Telepítse a 2026. július 14-i vagy újabb Windows-frissítést az összes AD FS-kiszolgálón.

  2. A telepítés után az AD FS szolgáltatás a szolgáltatás minden indításakor, majd ezt követően 24 óránként ellenőrzi a DKM-tároló hozzáférés-vezérlési listát. Tekintse át az AD FS Rendszergazda eseménynaplóját a 1132-es azonosítójú eseményhez, amely azt jelzi, hogy a DKM-tárolóengedélyek figyelmet igényelnek. Ne feledje, hogy a módosítások nem történnek automatikusan.

  3. Ha megjelenik az 1132-es eseményazonosító, kövesse a platformra vonatkozó lépéseket az Ön Windows Server-verziójának megfelelően.

Windows Server 2016 és újabb
  1. A szervizeléshez állítsa a RemediateDkmAcl beállításkulcsot 1 értékre. További információért tekintse meg a Windows Server 2016 és újabb verziókat tárgyaló témakört az Opcionális szervizelési szakaszban.

  2. 2026. október 13-ig, ha a beállításkulcs nincs konfigurálva, a frissítés automatikusan szervizeli a nem biztonságos ACL-eket. Az automatikus szervizelésről való lemondáshoz állítsa a beállításkulcsot 0 értékre.

Windows Server 2012 és Windows Server 2012 R2
  1. Ha engedélyezni szeretné az AD FS szolgáltatásfiók szervizelési engedélyeit, lásd a Windows Server 2012 és a Windows Server 2012 R2 szolgáltatásfiókra vonatkozó engedélyeket a Jóváhagyás szolgáltatás szervizelése című szakaszban.

  2. Ezután engedélyezze a szervizelést a RemediateDkmAcl beállításkulcs 1 értékre állításával.

A biztonságos állapot várható változásai

A szervizelés után csak a következő tagok férhetnek hozzá a DKM-tárolóhoz:

Tőke: Hozzáférési jogok
Tartományi rendszergazdák Általános minden (teljes hozzáférés)
Vállalati rendszergazdák Általános minden (teljes hozzáférés)
Rendszer: Általános minden (teljes hozzáférés)
AD FS-szolgáltatásfiók Olvasás, írás, gyermek létrehozása, tulajdonos írása, fa törlése

Megjegyzés Az öröklés le van tiltva, és az összes örökölt hozzáférés-vezérlés elveszik. A fenti listában nem szereplő többi explicit Engedélyezés ACE-k el lesznek távolítva

A módosítás kezelése

Vizsgálati mód (2026. július)

A 2026. júliusi frissítés telepítése után az észlelés automatikusan fut egy perccel az AD FS szolgáltatás elindulása után, majd ezt követően 24 óránként. Ellenőrizze az AD FS/Rendszergazda eseménynaplójában a következő eseményeket.

Eseményazonosító Szint Jelentés
1132 Figyelmeztetés A DKM-tároló ACL nem felel meg a várt biztonságos állapotnak. Tekintse át a hozzáférés-vezérlési listát.
1133 Információ A DKM-tároló ACL a várt biztonságos állapotban van. Nincs szükség felhasználói beavatkozásra.
1134 Hiba Az észlelési feladat hibát (például LDAP-csatlakozási hibát) észlelt.

Megjegyzés Vizsgálati üzemmódban a hozzáférés-vezérlési lista nem módosul automatikusan.

Opcionális szervizelés

Fontos

Az alábbi szakasz, módszer vagy tevékenység a regisztrációs adatbázis módosításának lépéseit tartalmazza. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről. így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentésével és visszaállításával kapcsolatos további információkért lásd: Biztonsági másolat készítése és visszaállítása a beállításjegyzékről a Windowsban.

Használja az alábbi platformspecifikus szervizelési útmutatót.

Windows Server 2016 és újabb

Határozottan javasoljuk, hogy a rendszergazdák szervizeljenek a vizsgálati mód alatt a kompatibilitási problémák azonosítása és megoldása érdekében, mielőtt a kényszerítés 2026 októberében megkezdődik. A helyreállítás engedélyezéséhez állítsa be a következő beállításkulcsot a farm AD FS kiszolgálóján .

Információ Részletek
Beállításkulcs: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Érték: RemediateDkmAcl
Típus: DWORD
Adatok: 1

A beállításkulcs beállítása után tegye az alábbiak egyikét:

  • Várjon legfeljebb 24 órát a következő észlelési ciklusra, vagy

  • Indítsa újra az AD FS szolgáltatást a szervizelés gyorsabb elindításához

Sikeres hibajavítás esetén a rendszer az 1135-ös eseményt (Információ) az előző ACL-lel naplózza SDDL formátumban.

Windows Server 2012 és Windows Server 2012 R2

Ezeken a platformokon adja meg a szükséges engedélyeket az AD FS szolgáltatásfióknak az alábbi lépéseket követve a farm bármely AD FS-kiszolgálóján , mielőtt engedélyezné a RemediateDkmAcl beállításjegyzéket. Ellenkező esetben a szervizelési kísérletek sikertelenek lesznek.

  1. Azonosítsa a DKM tároló DN-jét:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Az AD FS szolgáltatásfiók azonosítása:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. ACE-k engedélyezése explicit módon a WriteOwner és a WriteDacl számára:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. A szükséges engedélyek megadása után állítsa be a következő beállításkulcsot a farm bármely AD FS-kiszolgálóján a szervizelés engedélyezéséhez.

    Információ Részletek
    Beállításkulcs HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Érték: RemediateDkmAcl
    Típus: DWORD
    Adatok: 1
    Megjegyzés: Ha az "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" nem található, először hozza létre az ADFS kulcsot, majd adja meg a RemediateDkmAcl beállítást a kulcs alatt.
  5. A beállításkulcs beállítása után tegye az alábbiak egyikét:

  • Várjon legfeljebb 24 órát a következő észlelési ciklusra, vagy

  • Indítsa újra az AD FS szolgáltatást a szervizelés gyorsabb elindításához

Sikeres hibajavítás esetén a rendszer az 1135-ös eseményt (Információ) az előző ACL-lel naplózza SDDL formátumban.

Az előző SDDL mentése (ajánlott)

Elővigyázatosságból azt javasoljuk, hogy a sikeres szervizelés után mentse az előző hozzáférés-vezérlési listát (SDDL) a 1135-ös eseményből. Bár az előző hozzáférés-vezérlési listára a legtöbb esetben nincs szükség (mivel az eredeti engedélyek nem voltak biztonságosak), a rendelkezésre állása biztonsági hálót jelent az előre nem látható kompatibilitási problémák esetén.

Megjegyzés Az eseménynaplókat a méretkorlátok miatt áthelyezhetik. Ha a jövőben szüksége lesz az előző SDDL-re, és az eseményt felülírta a rendszer, az végleg elveszik.

Az SDDL mentése fájlba:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

A korábbi hozzáférés-vezérlési lista visszaállítása

Ha problémákat tapasztal a szervizelés után, és vissza kell térnie az előző hozzáférés-vezérlési listához:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Megjegyzés Ehhez a parancshoz az azt futtató fióknak rendelkeznie kell SeSecurityPrivilege jogosultsággal (jellemzően a tartománygazdák rendelkeznek ezzel). Futtassa ezt egy emelt szintű PowerShell-munkamenetből egy tartományhoz csatlakoztatott gépen.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

A visszaállítás után állítsa be a RemediateDkmAcl = 0 értéket, hogy megakadályozza a szolgáltatás újbóli szervizelését a következő ciklusban.

Kényszerítési mód (2026. október)

A 2026. októberi frissítéssel kezdődően a szervizelés alapértelmezés szerint a beállításkulcs megadása nélkül fut. A viselkedés egyenértékű azzal, mintha a RemediateDkmAcl = 1 be lenne állítva.

Az érvényesítés automatikus szervizelési módja nem vonatkozik a Windows Server 2012-re és a Windows Server 2012 R2-re. Ezeken a platformokon manuálisan végezze el a szervizelést a Jóváhagyás szervizelési szakasz Windows Server 2012 és Windows Server 2012 R2 című témakörében leírt lépéseket követve.

A kényszerítési mód kikapcsolása (2026. október)

Fontos

Az alábbi szakasz, módszer vagy tevékenység a regisztrációs adatbázis módosításának lépéseit tartalmazza. A beállításjegyzék helytelen módosítása azonban komoly problémákhoz vezethet. Ezért a lehető legnagyobb körültekintéssel végezze el a következő lépéseket. A nagyobb biztonság érdekében a módosítás előtt készítsen biztonsági másolatot a beállításjegyzékről. így probléma esetén visszaállíthatja azt. A beállításjegyzék biztonsági mentésével és visszaállításával kapcsolatos további információkért lásd: Biztonsági másolat készítése és visszaállítása a beállításjegyzékről a Windowsban.

Ha a 2026. októberi frissítés után le kell tiltania az automatikus szervizelést, állítsa be a RemediateDkmAcl értéket a beállításjegyzékben.

Információ Részletek
Beállításkulcs: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Érték: RemediateDkmAcl
Típus: DWORD
Adatok: 0

Ezzel kifejezetten letiltja a szervizelést. Az észlelés (1132-es esemény) továbbra is fut, így a rendszergazdák tisztában lehetnek a védetlen állapottal.

Fontos A letiltás sebezhetővé teszi a DKM-tárolót. Csak akkor használja ezt a beállítást, ha konkrét kompatibilitási követelménye van, és az ACL manuális megerősítését tervezi.

Esemény hivatkozása

Eseményazonosító: 1132 – A DKM konténer ACL felülvizsgálatot igényel
Információ Részletek
Eseménynapló AD FS/Rendszergazda
Esemény típusa Figyelmeztetés
Esemény forrása AD FS
Eseményazonosító 1132
Esemény szövege Az AD FS azt észlelte, hogy az Elosztottkulcs-kezelő (DKM) tároló hozzáférés-vezérlési vezérlési lista nem felel meg a várt biztonságos állapotnak. A DKM-tároló szimmetrikus kulcsokat tárol, amelyek a jogkivonat-aláírási kulcsok anyagának védelmére szolgálnak.

Konténer DN:
<DN>

A várt biztonságos állapot le van tiltva az öröklésre, és csak a tartományi rendszergazdák, a vállalati rendszergazdák, a SYSTEM és az AD FS szolgáltatásfiók rendelkezik hozzáféréssel.

Felhasználói művelet
A szervizeléshez állítsa a HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) beállításkulcsot 1 értékre. A szolgáltatás megerősíti az ACL-t a következő észlelési ciklusban (24 órán belül), vagy újraindítja a szolgáltatást, hogy hamarabb szervizelje a szervizelést. Útmutatásért lásd https://go.microsoft.com/fwlink/?linkid=2369796: .

További adatok

Öröklés letiltva: <Igen/Nem>

Aktuális ACL (SDDL):
<SDDL>
Eseményazonosító: 1133 – A DKM-tároló hozzáférés-vezérlési vezérlése kifogástalan állapotban van
Információ Részletek
Eseménynapló AD FS/Rendszergazda
Esemény típusa Információ
Esemény forrása AD FS
Eseményazonosító 1133
Esemény szövege A DKM ACL háttérbeli feladat áttekintette a tároló ACL-t a biztonsági szigorítás érdekében.
A tároló beállításai megfelelőek, és nincs szükség további beavatkozásra.

Konténer DN:
<DN>
Eseményazonosító: 1134 – Észlelési hiba
Információ Részletek
Eseménynapló AD FS/Rendszergazda
Esemény típusa Hiba
Esemény forrása AD FS
Eseményazonosító 1134
Esemény szövege Hibát észlelt az AD FS DKM tároló ACL-ellenőrzése háttérbeli feladata.

Konténer DN:
<DN>

További adatok
A kivételek részletei:
<kivétel>

Felhasználói művelet
További információért tekintse át az AD FS hibakeresési naplóit. Győződjön meg arról, hogy az AD FS szolgáltatásfiók hozzáfér a DKM-csoport tárolójához az Active Directoryban.
Eseményazonosító: 1135 – A szervizelés sikeres
Információ Részletek
Eseménynapló AD FS/Rendszergazda
Esemény típusa Információ
Esemény forrása AD FS
Eseményazonosító 1135
Esemény szövege Az AD FS sikeresen megerősítette az Elosztottkulcs-kezelő (DKM) tároló hozzáférés-vezérlési listát.

Konténer DN:
<DN>

A tároló hozzáférés-vezérlési lista mostantól csak a tartományi rendszergazdáknak, a vállalati rendszergazdáknak, a SYSTEM és az AD FS szolgáltatásfióknak biztosít hozzáférést. Az öröklés le lett tiltva, az összes többi engedély pedig el lett távolítva.

Megjegyzés: Az automatikus szervizelés nem fog újra futni, amíg az hozzáférés-vezérlési lista megegyezik az alaptervvel. Ha véglegesen le szeretné tiltani az automatikus szervizelést még akkor is, ha az ACL a jövőben sodródik, állítsa a HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) beállítást 0 értékre.

Az előző ACL az alábbi SDDL formátumban szerepel. Ha vissza kell állítania az eredeti engedélyeket, lásd: https://go.microsoft.com/fwlink/?linkid=2369796

Előző ACL (SDDL):
<SDDL>
Eseményazonosító: 1136 – Sikertelen szervizelés
Információ Részletek
Eseménynapló AD FS/Rendszergazda
Esemény típusa Hiba
Esemény forrása AD FS
Eseményazonosító 1136
Esemény szövege Az AD FS megpróbálta szervizelni a DKM-tároló ACL-t, de hibát észlelt.

Konténer DN:
<DN>

Felhasználói művelet
A szolgáltatás a következő észlelési ciklusban (24 órán belül) újra megkísérli a szervizelést. Ha a hiba továbbra is fennáll, manuálisan megerősítheti az ACL az ADSI-szerkesztés vagy a PowerShell használatával. Az automatikus szervizelés letiltásához a HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) értéket állítsa 0 értékre. Útmutatásért lásd: https://go.microsoft.com/fwlink/?linkid=2369796

Aktuális ACL (SDDL):
<SDDL>

A kivételek részletei:
<kivétel>