Pastaba
Pradinė publikavimo data: 2026 m. liepos 14 d.
KB ID: 5121391
Suvestinė
Nuo 2026 m. liepos 14 d. "Windows" saugos naujinimo pradeda prieigos valdymo sąrašo (ACL) platinto raktų tvarkytuvo (DKM) konteineryje esantį pirmąjį stiprinimo etapą. Šios grūdinimo pastangos skirtos didesnių privilegijų (EOP) problemai, kuri gali kilti dėl pažeidžiamumo, dokumentuoto CVE-2026-56155.
Apibendrinant galima pasakyti, kad "„Active Directory“ susiejimo tarnyba" (AD FS) remiasi DKM konteineriu, kad saugotų simetrinius raktus, naudojamus privačių raktų atpažinimo ženklų pasirašymo ir atpažinimo ženklų šifravimo sertifikatams apsaugoti. Jei konteinerio ACL yra pernelyg leistinas, užpuolikas, turintis skaitymo prieigą prie DKM rakto medžiagos, gali iššifruoti žetonus pasirašančius privačius raktus.
Šio pažeidžiamumo stiprinimas prasideda nuo audito režimo, kuris automatiškai aptinka nesaugias DKM konteinerio ACL konfigūracijas. Papildomas pasirinkimo taisymo mechanizmas padeda administratoriams sustiprinti DKM konteinerio teises. Tolesnis grūdinimas bus atliekamas būsimuose atnaujinimuose.
Imkitės veiksmų
Norėdami apsaugoti savo aplinką, atlikite šiuos veiksmus:
Įdiekite 2026 m. liepos 14 d. saugos naujinimą arba naujesnį "Windows" naujinimą visuose AD FS serveriuose.
Įdiegus, AD FS tarnyba audituos DKM konteinerio ACL kiekvieną kartą paleista paslauga ir vėliau kas 24 valandas. Peržiūrėkite AD FS administratoriaus įvykių žurnalą, kuriame nurodytas įvykio ID 1132, kuris nurodo, kad reikia atkreipti dėmesį į DKM konteinerio teises. Atkreipkite dėmesį, kad jokie keitimai automatiškai neatliekami.
Jei rodomas įvykio ID 1132, atlikite konkrečios platformos veiksmus, atitinkančius jūsų "Windows Server" versiją.
"Windows Server 2016" ir naujesnės versijos
Sutikite atlikti taisymą nustatydami RemediteDkmAcl registro raktą į 1. Daugiau informacijos žr. "Windows Server 2016" ir naujesnės versijos temoje Opt-in taisymo skyriuje.
Iki 2026 m. spalio 13 d., jei registro raktas nebus sukonfigūruotas, naujinimas automatiškai pašalins nesaugius ACL. Norėdami atsisakyti automatinio taisymo, nustatykite registro raktą į 0.
"Windows Server 2012" ir "Windows Server 2012 R2"
Suteikti AD FS tarnybos paskyros teises taisyti, žr. Windows Server 2012 ir Windows Server 2012 R2 temą Opt-in taisymo skyriuje.
Tada pasirinkite taisymą nustatydami RemediateDkmAcl registro raktą į 1.
Numatomi saugios būsenos pokyčiai
Atlikus atkūrimą, prieigą prie DKM konteinerio turės tik šie pagrindiniai subjektai:
| Pagrindinė | Prieigos teisės |
|---|---|
| Domenų administratoriai | Bendrieji visi (visos teisės) |
| Įmonės administratoriai | Bendrieji visi (visos teisės) |
| Sistema | Bendrieji visi (visos teisės) |
| ADFS tarnybos paskyra | Skaityti, rašyti, kurti vaiką, rašyti savininką, naikinti medį |
Atkreipkite dėmesį Paveldėjimas išjungiamas ir visi paveldėti AKF atmetami. Visi kiti aiškūs leidžiami ACE, neįtraukti į aukščiau pateiktą sąrašą, pašalinami
Kaip valdyti šį pakeitimą
Audito režimas (2026 m. liepos mėn.)
Įdiegus 2026 m. liepos mėn. naujinimą, aptikimas automatiškai vykdomas praėjus minutei nuo AD FS tarnybos paleidimo ir vėliau kas 24 valandas. Patikrinkite, ar AD FS / Administratorius įvykių žurnale nėra šių įvykių.
| Įvykio ID | Lygis | Reikšmė |
|---|---|---|
| 1132 | Įspėjimas | DKM konteinerio ACL neatitinka numatytos saugos būsenos. Peržiūrėkite ACL. |
| 1133 | Informacija | DKM konteinerio ACL yra numatytos saugios būsenos. Nereikia imtis jokių veiksmų. |
| 1134 | Klaida | Atliekant aptikimo užduotį įvyko klaida (pvz., LDAP ryšio triktis). |
Atkreipkite dėmesį Audito režimu ACL automatiškai nekeičiama.
Sutikimo taisymas
Svarbu
Šiame skyriuje, metode ar užduotyje yra informacijos apie tai, kaip pakeisti registrą. Tačiau, jei registrą modifikuosite netinkamai, gali kilti didelių problemų. Taigi, įsitikinkite, kad atidžiai atliekate šiuos veiksmus. Kad papildomai apsisaugotumėte, prieš keisdami registrą sukurkite atsarginę jo kopiją. Tada galėsite atkurti registrą, jei kiltų problemų. Daugiau informacijos apie tai, kaip kurti atsargines kopijas ir atkurti registrą, ieškokite Kaip sukurti atsarginę registro kopiją ir atkurti registrą sistemoje "Windows".
Naudokite toliau pateiktas konkrečiai platformai skirtas taisymo gaires.
"Windows Server 2016" ir naujesnės versijos
Primygtinai rekomenduojame administratoriams ištaisyti priemones audito režimo etapu, kad būtų nustatytos ir išspręstos visos suderinamumo problemos prieš pradedant vykdymą 2026 m. spalio mėn. Norėdami įgalinti taisymą, nustatykite šį registro raktą bet kuriame ūkio AD FS serveryje .
| Informacija | Detalės |
|---|---|
| Registro raktas: | HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\ADFS |
| Reikšmė: | RemediteDkmAcl |
| Tipas: | DWORD |
| Duomenys: | 1 |
Nustatę registro raktą:
Palaukite iki 24 valandų kito aptikimo ciklo arba
Iš naujo paleiskite ADFS tarnybą, kad greičiau suaktyvintumėte taisymą
Sėkmingai atkūrus, įvykis 1135 (informacija) užregistruojamas su ankstesniu ACL SDDL formatu.
"Windows Server 2012" ir "Windows Server 2012 R2"
Šioms platformoms suteikite reikiamas teises AD FS tarnybos paskyrai atlikdami toliau nurodytus veiksmus bet kuriame ūkio AD FS serveryje prieš įgalindami RemediateDkmAcl registrą. Kitu atveju taisymo bandymai nepavyks.
Identifikuokite DKM konteinerio DN:
$dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine $dkmContainerDnIdentifikuokite ADFS tarnybos paskyrą:
$serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName $serviceAccountSuteikti aiškų Leisti "WriteOwner" ir "WriteDacl" AKF:
$sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( $sid, ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), [System.Security.AccessControl.AccessControlType]::Allow, [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All ) $entry.ObjectSecurity.AddAccessRule($rule) $entry.CommitChanges() $entry.Close()Suteikę reikiamas teises, nustatykite šį registro raktą bet kuriame ūkio AD FS serveryje, kad įgalintumėte taisymą.
Informacija Detalės Registro raktas HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\ADFS Reikšmė: RemediteDkmAcl Tipas: DWORD Duomenys: 1 Pastaba Jei "HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\ADFS" nėra, pirmiausia sukurkite "ADFS" raktą, tada nustatykite RemediteDkmAcl pagal jį. Nustatę registro raktą:
Palaukite iki 24 valandų kito aptikimo ciklo arba
Iš naujo paleiskite ADFS tarnybą, kad greičiau suaktyvintumėte taisymą
Sėkmingai atkūrus, įvykis 1135 (informacija) užregistruojamas su ankstesniu ACL SDDL formatu.
Įrašyti ankstesnį SDDL (rekomenduojama)
Atsargumo sumetimais rekomenduojame išsaugoti ankstesnį ACL (SDDL) iš įvykio 1135 po sėkmingo atkūrimo. Nors nesitikima, kad ankstesnis ACL daugeliu atvejų bus reikalingas (nes pradiniai leidimai buvo nesaugūs), jo turėjimas suteikia apsauginį tinklą nuo bet kokių nenumatytų suderinamumo problemų.
Atkreipkite dėmesį Įvykių žurnalai gali būti perkelti dėl dydžio apribojimų. Jei jums reikės ankstesnio SDDL ateityje, o įvykis buvo perrašytas, jis bus prarastas visam laikui.
Norėdami įrašyti SDDL į failą:
# Run this on the AD FS server immediately after remediation (event 1135)
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt
Kaip atkurti ankstesnį ACL
Jei pašalinus taisymo kyla problemų ir reikia grąžinti ankstesnę ACL:
# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>"
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>”
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn")
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All)
$entry.CommitChanges()
$entry.Close()
Atkreipkite dėmesį Šiai komandai reikalinga paskyra, kurioje ji veikia, turėti "SeSecurityPrivilege" (paprastai ją turi domeno administratoriai). Vykdykite tai didesnių teisių "PowerShell" seanse prie domeno prijungtame kompiuteryje.
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord
Atkūrę nustatykite RemediteDkmAcl = 0 , kad neleistumėte atkurti paslaugos kitame cikle.
Vykdymo užtikrinimo režimas (2026 m. spalio mėn.)
Pradedant nuo 2026 m. spalio mėn. naujinimo, taisymas vykdomas pagal numatytuosius parametrus nereikalaujant registro rakto. Veikimas atitinka RemediteDkmAcl = 1 nustatymą.
Vykdymo automatinis taisymas netaikomas "Windows Server 2012" arba "Windows Server 2012 R2". Šiose platformose taisymą atlikite rankiniu būdu atlikdami veiksmus, nurodytus "Windows Server 2012" ir "Windows Server 2012 R2" temoje, esančioje sekcijoje "Pasirinkimas".
Vykdymo režimo atsisakymas (2026 m. spalio mėn.)
Svarbu
Šiame skyriuje, metode ar užduotyje yra informacijos apie tai, kaip pakeisti registrą. Tačiau, jei registrą modifikuosite netinkamai, gali kilti didelių problemų. Taigi, įsitikinkite, kad atidžiai atliekate šiuos veiksmus. Kad papildomai apsisaugotumėte, prieš keisdami registrą sukurkite atsarginę jo kopiją. Tada galėsite atkurti registrą, jei kiltų problemų. Daugiau informacijos apie tai, kaip kurti atsargines kopijas ir atkurti registrą, ieškokite Kaip sukurti atsarginę registro kopiją ir atkurti registrą sistemoje "Windows".
Jei norite išjungti automatinį taisymą po 2026 m. spalio mėn. naujinimo, registre nustatykite reikšmę RemediateDkmAcl .
| Informacija | Detalės |
|---|---|
| Registro raktas: | HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\ADFS |
| Reikšmė: | RemediteDkmAcl |
| Tipas: | DWORD |
| Duomenys: | 0 |
Tai aiškiai išjungia taisymą. Aptikimas (1132 įvykis) toliau vykdomas, todėl administratoriai žino apie būseną nesaugi.
Svarbu Atsisakius DKM konteineris tampa pažeidžiamas. Naudokite jį tik tada, jei turite konkrečius suderinamumo reikalavimus ir planuojate rankiniu būdu sustiprinti ACL.
Įvykio nuoroda
Įvykio ID: 1132 – DKM konteinerio ACL reikalauja peržiūros
| Informacija | Detalės |
|---|---|
| Įvykių žurnalas | AD FS / Administratorius |
| Įvykio tipas | Įspėjimas |
| Įvykio šaltinis | AD FS |
| Įvykio ID | 1132 |
| Įvykio tekstas | AD FS aptiko, kad paskirstytų raktų tvarkytuvo (DKM) konteinerio ACL neatitinka numatytos saugos būsenos. DKM konteineryje saugomi simetriniai raktai, naudojami žetonų pasirašymo raktų medžiagai apsaugoti. Konteinerio DN: <DN> Numatoma saugi būsena yra paveldėjimas išjungtas ir prieigą turi tik domenų administratoriai, įmonės administratoriai, sistema ir AD FS tarnybos paskyra. Vartotojo veiksmas Norėdami ištaisyti, nustatykite registro rakto HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\ADFS\RemediateDkmAcl (DWORD) reikšmę 1. Tarnyba sustiprins ACL per kitą aptikimo ciklą (per 24 valandas) arba iš naujo paleis tarnybą, kad greičiau suaktyvintų taisymą. Naudojimo instrukcijas rasite https://go.microsoft.com/fwlink/?linkid=2369796. Papildomi duomenys Paveldėjimas išjungtas: <taip / ne> Dabartinis ACL (SDDL): <SDDL> |
Įvykio ID: 1133 – DKM konteinerio ACL sveika
| Informacija | Detalės |
|---|---|
| Įvykių žurnalas | AD FS / Administratorius |
| Įvykio tipas | Informacija |
| Įvykio šaltinis | AD FS |
| Įvykio ID | 1133 |
| Įvykio tekstas | DKM ACL foninė užduotis peržiūrėjo konteinerio ACL saugos sustiprinimą. Konteinerio parametrai yra teisingi ir nereikia imtis jokių papildomų veiksmų. Konteinerio DN: <DN> |
Įvykio ID: 1134 – aptikimo klaida
| Informacija | Detalės |
|---|---|
| Įvykių žurnalas | AD FS / Administratorius |
| Įvykio tipas | Klaida |
| Įvykio šaltinis | AD FS |
| Įvykio ID | 1134 |
| Įvykio tekstas | AD FS DKM konteinerio ACL check background task įvyko klaida. Konteinerio DN: <DN> Papildomi duomenys Išsami išimčių informacija: <išimtis> Vartotojo veiksmas Norėdami gauti daugiau informacijos, peržiūrėkite AD FS derinimo žurnalus. Įsitikinkite, kad ADFS tarnybos paskyra turi prieigą prie DKM grupės konteinerio "Active Directory". |
Įvykio ID: 1135 – Atkūrimas sėkmingas
| Informacija | Detalės |
|---|---|
| Įvykių žurnalas | AD FS / Administratorius |
| Įvykio tipas | Informacija |
| Įvykio šaltinis | AD FS |
| Įvykio ID | 1135 |
| Įvykio tekstas | AD FS sėkmingai sustiprino paskirstytų raktų tvarkytuvo (DKM) konteinerio ACL. Konteinerio DN: <DN> Konteinerio ACL dabar suteikia prieigą tik domeno administratoriams, korporacijos administratoriams, SYSTEM ir AD FS tarnybos paskyrai. Paveldėjimas užblokuotas, o visos kitos teisės pašalintos. Pastaba: Automatinis taisymas nebus vykdomas dar kartą, kol ACL atitiks bazinį planą. Jei norite visam laikui atsisakyti automatinio taisymo, net jei ACL ateityje nukryps, nustatykite HKLM\SOFTWARE\„Microsoft“\ADFS\RemediteDkmAcl (DWORD) reikšmę 0. Ankstesnis ACL yra įtrauktas į toliau pateiktą SDDL formatą. Jei norite atkurti pradines teises, žr. https://go.microsoft.com/fwlink/?linkid=2369796 Ankstesnis ACL (SDDL): <SDDL> |
Įvykio ID: 1136 – Atkurti nepavyko
| Informacija | Detalės |
|---|---|
| Įvykių žurnalas | AD FS / Administratorius |
| Įvykio tipas | Klaida |
| Įvykio šaltinis | AD FS |
| Įvykio ID | 1136 |
| Įvykio tekstas | AD FS bandė sutvarkyti DKM konteinerio ACL, bet įvyko klaida. Konteinerio DN: <DN> Vartotojo veiksmas Tarnyba bandys atkurti kitą aptikimo ciklą (per 24 valandas). Jei ši klaida išlieka, galite rankiniu būdu sustiprinti ACL naudodami ADSI Edit arba PowerShell. Norėdami išjungti automatinį taisymą, nustatykite HKLM\SOFTWARE\„Microsoft“\ADFS\RemediateDkmAcl (DWORD) reikšmę 0. Naudojimo instrukcijas rasite https://go.microsoft.com/fwlink/?linkid=2369796 Dabartinis ACL (SDDL): <SDDL> Išsami išimčių informacija: <išimtis> |