CVE-2026-56155: AD FS dalītā atslēgu pārvaldnieka konteinera ACL stiprinājums

Attiecas uz
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Piezīme

Sākotnējais publicēšanas datums: 2026. gada 14. jūlijs
KB ID: 5121391

Kopsavilkums

Piekļuves vadības saraksts (Access Control List — ACL) sadalītā atslēgu pārvaldnieka (DKM) konteinerā pāriet pirmajā stiprināšanas fāzē, sākot ar 2026. gada 14. jūlija Windows drošības atjauninājumu. Šie nostiprināšanas centieni risina privilēģiju paaugstināšanu (EOP), kas var rasties no ievainojamības, kas dokumentēta CVE-2026-56155.

Kopumā Active Directory federācijas pakalpojums (AD FS) paļaujas uz DKM konteineru, lai saglabātu simetriskas atslēgas, ko izmanto, lai aizsargātu privāto atslēgu marķieru parakstīšanas un marķieru šifrēšanas sertifikātus. Ja konteinera ACL ir pārāk pieļaujams, uzbrucējs ar lasīšanas piekļuvi DKM atslēgas materiālam var atšifrēt marķieru parakstīšanas privātās atslēgas.

Pastiprināšana pret šo ievainojamību sākas ar audita režīmu, kas ievieš automātisku nedrošu DKM konteineru ACL konfigurāciju atklāšanu. Papildu pieteikšanās labošanas mehānisms palīdz administratoriem nostiprināt DKM konteineru atļaujas. Turpmāka sacietēšana sekos turpmākajos atjauninājumos.

Rīkojieties

Lai aizsargātu savu vidi, veiciet tālāk norādītās darbības.

  1. Instalējiet 2026. gada 14. jūlija drošības atjauninājumu vai jaunāku Windows atjauninājumu visos AD FS serveros.

  2. Pēc instalēšanas AD FS pakalpojums veiks DKM konteinera ACL auditu katrā pakalpojuma startēšanas reizē un pēc tam ik pēc 24 stundām. Pārskatiet AD FS Administrēšanas notikumu žurnālu, lai atrastu notikumu ID 1132, kas norāda, ka DKM konteinera atļaujām ir jāpievērš uzmanība. Ņemiet vērā, ka automātiski nekādas izmaiņas netiek veiktas.

  3. Ja tiek parādīts notikuma ID 1132, veiciet platformai raksturīgās darbības atbilstoši jūsu Windows Server versijai.

Windows Server 2016 un jaunākas versijas
  1. Piesakieties koriģēšanai, iestatot RemediteDkmAcl reģistra atslēgu uz 1. Papildinformāciju skatiet tēmā par Windows Server 2016 un jaunākām versijām sadaļā Pieteikšanās koriģēšana.

  2. Ja reģistra atslēga nav konfigurēta, atjauninājums līdz 2026. gada 13. oktobrim automātiski koriģēs nedrošus ACL. Lai atteiktos no automātiskās koriģēšanas, iestatiet reģistra atslēgu uz 0.

Windows Server 2012 un Windows Server 2012 R2
  1. AD FS pakalpojuma konta atļauju piešķiršana koriģēšanai, skatiet tēmu Windows Server 2012 un Windows Server 2012 R2 sadaļā Pieteikšanās koriģēšana.

  2. Pēc tam piekritiet koriģēšanai, iestatot RemediteDkmAcl reģistra atslēgu uz 1.

Paredzamās drošā stāvokļa izmaiņas

Pēc koriģēšanas DKM konteineram var piekļūt tikai šādi principāli:

Pamatsumma Piekļuves tiesības
Domēna administratori Vispārēji visi (pilnīga kontrole)
Uzņēmumu administratori Vispārēji visi (pilnīga kontrole)
Sistēma. Vispārēji visi (pilnīga kontrole)
AD FS pakalpojuma konts Lasīt, rakstīt, izveidot bērnelementu, rakstīt īpašnieku, dzēst koku

Piezīme Pārmantošana tiek atspējota, un visi pārmantotie AKE tiek atmesti. Visi citi nepārprotami izteikti izteikti atļautie AKE, kas nav iekļauti iepriekšējā sarakstā, tiek noņemti

Kā pārvaldīt šīs izmaiņas

Audita režīms (2026. gada jūlijs)

Pēc 2026. gada jūlija atjauninājuma instalēšanas noteikšana tiek automātiski palaista vienu minūti pēc AD FS pakalpojuma startēšanas un pēc tam ik pēc 24 stundām. Pārbaudiet AD FS/Administrēšanas notikumu žurnālu, lai uzzinātu tālāk norādītos notikumus.

Notikuma ID Līmenis Nozīme
1132 Brīdinājums DKM konteinera ACL neatbilst paredzētajam drošajam stāvoklim. Pārskatiet ACL.
1133 Informācija DKM konteinera ACL ir paredzamajā drošajā stāvoklī. Nav jāveic nekādas darbības.
1134 Kļūda Noteikšanas uzdevumā radās kļūda (piemēram, LDAP savienojamības kļūme).

Piezīme Audita režīmā ACL netiek veiktas automātiskas izmaiņas.

Piekrišanas labošana

Svarīgi!

Šajā sadaļā, metodē vai uzdevumā ir informācija par to, kā mainīt reģistru. Tomēr, nepareizi mainot reģistru, iespējamas nopietnas problēmas. Tādēļ tālāk norādītās darbības jāveic uzmanīgi. Lai palielinātu drošību, dublējiet reģistru, pirms to maināt. Pēc tam varat atjaunot reģistru, ja rodas problēma. Papildinformāciju par to, kā dublēt un atjaunot reģistru, skatiet rakstā Kā dublēt un atjaunot reģistru operētājsistēmā Windows.

Izmantojiet tālāk esošos platformas koriģēšanas norādījumus.

Windows Server 2016 un jaunākas versijas

Mēs stingri iesakām administratoriem veikt korekcijas audita režīma fāzē, lai identificētu un atrisinātu visas saderības problēmas, pirms ieviešana sākas 2026. gada oktobrī. Lai iespējotu koriģēšanu, iestatiet tālāk norādīto reģistra atslēgu jebkurā AD FS serverī fermā.

Informācija Detalizēta informācija
Reģistra atslēga: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Vērtība: RemediteDkmAcl
Veids: DWORD
Dati: 1

Pēc reģistra atslēgas iestatīšanas veiciet kādu no šīm darbībām:

  • Uzgaidiet līdz 24 stundām līdz nākamajam atklāšanas ciklam vai

  • Restartējiet AD FS pakalpojumu, lai ātrāk aktivizētu koriģēšanu

Sekmīgi koriģējot, notikums 1135 (Informācija) tiek reģistrēts ar iepriekšējo ACL SDDL formātā.

Windows Server 2012 un Windows Server 2012 R2

Šīm platformām piešķiriet nepieciešamās atļaujas AD FS pakalpojuma kontam, veicot tālāk norādītās darbības jebkurā AD FS serverī fermā, pirms RemediateDkmAcl reģistra iespējošanas. Pretējā gadījumā koriģēšanas mēģinājumi neizdosies.

  1. Identificējiet DKM konteinera DN:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identificējiet AD FS pakalpojuma kontu:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Piešķirt skaidru atļaušanu ACEs for WriteOwner and WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Pēc nepieciešamo atļauju piešķiršanas iestatiet tālāk norādīto reģistra atslēgu jebkurā AD FS serverī fermā, lai iespējotu koriģēšanu.

    Informācija Detalizēta informācija
    Reģistra atslēga HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Vērtība: RemediteDkmAcl
    Veids: DWORD
    Dati: 1
    Piezīme Ja "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" nav, vispirms izveidojiet atslēgu "ADFS" un pēc tam zem šīs atslēgas iestatiet RemediteDkmAcl .
  5. Pēc reģistra atslēgas iestatīšanas veiciet kādu no šīm darbībām:

  • Uzgaidiet līdz 24 stundām līdz nākamajam atklāšanas ciklam vai

  • Restartējiet AD FS pakalpojumu, lai ātrāk aktivizētu koriģēšanu

Sekmīgi koriģējot, notikums 1135 (Informācija) tiek reģistrēts ar iepriekšējo ACL SDDL formātā.

Saglabāt iepriekšējo SDDL (ieteicams)

Piesardzības nolūkā ieteicams saglabāt iepriekšējo ACL (SDDL) no notikuma 1135 pēc sekmīgas koriģēšanas. Lai gan vairumā gadījumu nav sagaidāms, ka iepriekšējā ACL būs nepieciešama (jo sākotnējās atļaujas bija nedrošas), tā pieejamība nodrošina drošības tīklu neparedzētām saderības problēmām.

Piezīme Notikumu žurnāli var tikt apritināti lieluma ierobežojumu dēļ. Ja jums nākotnē nepieciešams iepriekšējais SDDL un notikums ir pārrakstīts, tas tiks neatgriezeniski zaudēts.

Lai saglabātu SDDL failā:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Kā atjaunot iepriekšējo ACL

Ja rodas problēmas pēc koriģēšanas un ir nepieciešams atgriezties pie iepriekšējā ACL, veiciet tālāk norādītās darbības.


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Piezīme Šīs komandas izpildei ir nepieciešams, lai kontam, kas to izpilda, būtu SeSecurityPrivilege (parasti tas ir domēna administratoriem). Palaidiet to no privileģētās PowerShell sesijas domēnam pievienotā datorā.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Pēc atjaunošanas iestatiet RemediteDkmAcl = 0 , lai nākamajā ciklā pakalpojums netiktu atkārtoti koriģēts.

Izpildes režīms (2026. gada oktobris)

Sākot ar 2026. gada oktobra atjauninājumu, koriģēšana tiek izpildīta pēc noklusējuma bez reģistra atslēgas nepieciešamības. Šī darbība ir līdzvērtīga tam, ka ir iestatīts RemediteDkmAcl = 1 .

Izpildes automātiskā koriģēšana neattiecas uz Windows Server 2012 vai Windows Server 2012 R2. Šīm platformām koriģējiet manuāli, veicot darbības, kas norādītas tēmā Windows Server 2012 un Windows Server 2012 R2 sadaļā Pieteikšanās koriģēšana.

Atteikšanās no izpildes režīma (2026. gada oktobris)

Svarīgi!

Šajā sadaļā, metodē vai uzdevumā ir informācija par to, kā mainīt reģistru. Tomēr, nepareizi mainot reģistru, iespējamas nopietnas problēmas. Tādēļ tālāk norādītās darbības jāveic uzmanīgi. Lai palielinātu drošību, dublējiet reģistru, pirms to maināt. Pēc tam varat atjaunot reģistru, ja rodas problēma. Papildinformāciju par to, kā dublēt un atjaunot reģistru, skatiet rakstā Kā dublēt un atjaunot reģistru operētājsistēmā Windows.

Ja vēlaties atspējot automātisko koriģēšanu pēc 2026. gada oktobra atjauninājuma, reģistrā iestatiet vērtību RemediteDkmAcl .

Informācija Detalizēta informācija
Reģistra atslēga: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Vērtība: RemediteDkmAcl
Veids: DWORD
Dati: 0

Tādējādi tiek tieši atspējota koriģēšana. Atklāšana (notikums 1132) turpina aktivizēties, lai administratori būtu informēti par nedrošu stāvokli.

Tas ir svarīgi Ja atteiksities, jūsu DKM konteiners kļūst neaizsargāts. Izmantojiet šo tikai tad, ja jums ir konkrēta saderības prasība un plānojat manuāli nostiprināt ACL.

Notikuma atsauce

Notikuma ID: 1132 — DKM konteinera ACL ir jāpārskata
Informācija Detalizēta informācija
Notikumu žurnāls AD FS / Administrēšana
Notikuma tips Brīdinājums
Notikuma avots AD FS
Notikuma ID 1132
Notikuma teksts AD FS konstatēja, ka dalīto atslēgu pārvaldnieka (Distributed Key Manager — DKM) konteinera ACL neatbilst paredzētajam drošajam stāvoklim. DKM konteinerā tiek glabātas simetriskas atslēgas, kas tiek izmantotas, lai aizsargātu marķieru parakstīšanas atslēgas materiālu.

Konteinera DN:
<DN>

Paredzamais drošais stāvoklis ir atspējota pārmantošana, un piekļuve ir tikai domēna administratoriem, uzņēmumu administratoriem, SYSTEM un AD FS pakalpojuma kontam.

Lietotāja darbība
Lai novērstu izmaiņas, iestatiet reģistra atslēgas HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) vērtību 1. Pakalpojums pastiprinās ACL nākamajā atklāšanas ciklā (24 stundu laikā) vai restartēs pakalpojumu, lai ātrāk veiktu koriģēšanu. Norādījumus skatiet https://go.microsoft.com/fwlink/?linkid=2369796sadaļā .

Papildu dati

Pārmantošana atspējota: <Jā/Nē>

Pašreizējais ACL (SDDL):
<SDDL>
Notikuma ID: 1133 — DKM konteinera ACL ir veselīgs
Informācija Detalizēta informācija
Notikumu žurnāls AD FS / Administrēšana
Notikuma tips Informācija
Notikuma avots AD FS
Notikuma ID 1133
Notikuma teksts DKM ACL fona uzdevums pārskatīja konteinera ACL drošības rūdību.
Konteineram ir pareizie iestatījumi, un nav jāveic papildu darbības.

Konteinera DN:
<DN>
Notikuma ID: 1134 — noteikšanas kļūda
Informācija Detalizēta informācija
Notikumu žurnāls AD FS / Administrēšana
Notikuma tips Kļūda
Notikuma avots AD FS
Notikuma ID 1134
Notikuma teksts AD FS DKM konteinera ACL pārbaudes fona uzdevumā radās kļūda.

Konteinera DN:
<DN>

Papildu dati
Tālāk sniegta detalizēta informācija par izņēmumiem.
<izņēmums>

Lietotāja darbība
Lai iegūtu papildinformāciju, pārskatiet AD FS atkļūdošanas žurnālus. Pārliecinieties, vai AD FS pakalpojuma kontam ir piekļuve DKM grupas konteineram pakalpojumā Active Directory.
Notikuma ID: 1135 — koriģēšana sekmīga
Informācija Detalizēta informācija
Notikumu žurnāls AD FS / Administrēšana
Notikuma tips Informācija
Notikuma avots AD FS
Notikuma ID 1135
Notikuma teksts AD FS ir sekmīgi nostiprinājis izplatīto atslēgu pārvaldnieka (Distributed Key Manager — DKM) konteinera ACL.

Konteinera DN:
<DN>

Konteinera ACL tagad piešķir piekļuvi tikai domēna administratoriem, uzņēmumu administratoriem, SYSTEM un AD FS pakalpojuma kontam. Pārmantošana ir bloķēta, un visas pārējās atļaujas ir noņemtas.

Piezīme. Automātiskā koriģēšana netiks palaista vēlreiz, kamēr ACL atbildīs bāzlīnijai. Ja vēlaties neatgriezeniski atteikties no automātiskās koriģēšanas pat tad, ja ACL nākotnē mainās, iestatiet HKLM\SOFTWARE\Microsoft\ADFS\RemediteDkmAcl (DWORD) uz 0.

Iepriekšējais ACL ir iekļauts SDDL formātā zemāk. Ja vēlaties atjaunot sākotnējās atļaujas, skatiet rakstu https://go.microsoft.com/fwlink/?linkid=2369796

Iepriekšējais ACL (SDDL):
<SDDL>
Notikuma ID: 1136 — koriģēšana neizdevās
Informācija Detalizēta informācija
Notikumu žurnāls AD FS / Administrēšana
Notikuma tips Kļūda
Notikuma avots AD FS
Notikuma ID 1136
Notikuma teksts AD FS mēģināja koriģēt DKM konteinera ACL, bet radās kļūda.

Konteinera DN:
<DN>

Lietotāja darbība
Pakalpojums atkārtoti mēģinās koriģēt nākamajā atklāšanas ciklā (24 stundu laikā). Ja šī kļūda joprojām pastāv, varat manuāli nostiprināt ACL, izmantojot ADSI rediģēšanu vai PowerShell. Lai atspējotu automātisko koriģēšanu, iestatiet HKLM\SOFTWARE\Microsoft\ADFS\RemediteDkmAcl (DWORD) uz 0. Norādījumus skatiet rakstā https://go.microsoft.com/fwlink/?linkid=2369796

Pašreizējais ACL (SDDL):
<SDDL>

Tālāk sniegta detalizēta informācija par izņēmumiem.
<izņēmums>