CVE-2026-56155: AD FS Distributed Key Manager-container ACL-harding

Van toepassing op
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Opmerking

Oorspronkelijke publicatiedatum: 14 juli 2026
KB-id: 5121391

Overzicht

De ACL (Access Control List) op de DKM-container (Distributed Key Manager) gaat de eerste beveiligingsfase in vanaf de Windows-beveiligingsupdate van 14 juli 2026. Deze verharding richt zich op een uitbreiding van bevoegdheden (EOP) die kan voortvloeien uit het beveiligingslek dat wordt beschreven in CVE-2026-56155.

Samengevat, Active Directory Federation Services (AD FS) vertrouwt op de DKM-container om de symmetrische sleutels op te slaan die worden gebruikt om certificaten voor token-ondertekening en token-encryptie voor persoonlijke sleutels te beschermen. Als de ACL van de container te tolerant is, kan een aanvaller met leestoegang tot het DKM-sleutelmateriaal de privésleutels ontsleutelen die token ondertekenen.

De beveiliging tegen dit beveiligingslek begint met de controlemodus, die automatische detectie van onveilige DKM-container ACL-configuraties introduceert. Een extra opt-in-herstelmechanisme helpt beheerders om DKM-containermachtigingen te versterken. Verdere verharding volgt in toekomstige updates.

Actie ondernemen

Voer de volgende stappen uit om uw omgeving te beschermen:

  1. Installeer de beveiligingsupdate van 14 juli 2026 of een latere Windows-update op alle AD FS-servers.

  2. Na de installatie controleert de AD FS-service de DKM-container-ACL telkens wanneer de service wordt gestart en daarna elke 24 uur. Bekijk het gebeurtenislogboek van de AD FS Beheer voor gebeurtenis-id 1132, waarmee wordt aangegeven dat de machtigingen van de DKM-container aandacht vereisen. Houd er rekening mee dat wijzigingen niet automatisch worden aangebracht.

  3. Als gebeurtenis-id 1132 wordt weergegeven, volgt u de platformspecifieke stappen die van toepassing zijn voor uw versie van Windows Server.

Windows Server 2016 en hoger
  1. Kies voor herstel door de registersleutel RemediateDkmAcl in te stellen op 1. Zie het onderwerp over Windows Server 2016 en later in de sectie Opt-in-herstel voor meer informatie.

  2. Als de registersleutel niet is geconfigureerd, worden uiterlijk op 13 oktober 2026 onveilige ACL's automatisch opgelost door de update. Als u automatisch herstel wilt uitschakelen, stelt u de registersleutel in op 0.

Windows Server 2012 en Windows Server 2012 R2
  1. Machtigingen voor AD FS-serviceaccounts verlenen Voor herstel raadpleegt u het onderwerp over Windows Server 2012 en Windows Server 2012 R2 in de sectie Opt-in-herstel.

  2. Kies daarna voor herstel door de registersleutel RemediateDkmAcl in te stellen op 1.

Verwachte wijzigingen in de veilige status

Na het herstelproces hebben alleen de volgende principals toegang tot de DKM-container:

hoofdsom Toegangsrechten
Domeinbeheerders Algemeen Alles (Volledig beheer)
Bedrijfsbeheerders Algemeen Alles (Volledig beheer)
Systeem Algemeen Alles (Volledig beheer)
AD FS-serviceaccount Lezen, schrijven, kind maken, eigenaar schrijven, boom verwijderen

Notitie Overname wordt uitgeschakeld en alle overgenomen ACE's worden verwijderd. Alle andere expliciete ACE's toestaan die niet in de bovenstaande lijst staan, worden verwijderd

Hoe deze verandering te beheren

Controlemodus (juli 2026)

Na het installeren van de update van juli 2026 wordt de detectie automatisch uitgevoerd één minuut nadat de AD FS-service is gestart en daarna elke 24 uur. Controleer het AD FS/Beheer gebeurtenislogboek op de volgende gebeurtenissen.

Gebeurtenis-id Niveau Betekenis
1132 Waarschuwing DKM-container ACL komt niet overeen met de verwachte veilige status. Bekijk de ACL.
1133 Informatie DKM container ACL bevindt zich in de verwachte veilige status. U hoeft geen actie te ondernemen.
1134 Fout Tijdens de detectietaak is een fout opgetreden (zoals een LDAP-verbindingsfout).

Notitie Er worden geen automatische wijzigingen aangebracht in de ACL tijdens de controlemodus.

Opt-in-herstel

Belangrijk

Deze sectie, methode of taak bevat informatie over het wijzigen van het register. Er kunnen echter ernstige problemen optreden als je het register verkeerd wijzigt. Zorg er daarom voor dat u deze stappen zorgvuldig uitvoert. Zorg er als extra beveiligingsmaatregel voor dat je een back-up van het register maakt voordat je hierin wijzigingen aanbrengt. Vervolgens kunt u het register herstellen als er een probleem optreedt. Zie Een back-up van het register maken en het register herstellen in Windows voor meer informatie over het maken van een back-up van het register en het herstellen van het register.

Gebruik de onderstaande platformspecifieke herstelrichtlijnen.

Windows Server 2016 en hoger

We raden beheerders ten zeerste aan om tijdens de controlemodusfase te herstellen om eventuele compatibiliteitsproblemen te identificeren en op te lossen voordat de handhaving in oktober 2026 begint. Als u herstel wilt inschakelen, stelt u de volgende registersleutel in op een AD FS-server in de farm.

Informatie Details
Registersleutel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Waarde: RemediateDkmAcl
Type: DWORD
Gegevens: 1

Nadat u de registersleutel hebt ingesteld, kunt u:

  • Wacht maximaal 24 uur op de volgende detectiecyclus, of

  • Start de AD FS-service opnieuw om herstel eerder te activeren

Bij een geslaagd herstel wordt gebeurtenis 1135 (informatie) geregistreerd met de vorige ACL in SDDL-indeling.

Windows Server 2012 en Windows Server 2012 R2

Voor deze platforms verleent u de vereiste machtigingen aan het AD FS-serviceaccount door de onderstaande stappen te volgen op een AD FS-server in de farm voordat u het register RemediateDkmAcl inschakelt. Als u dat niet doet, mislukken herstelpogingen.

  1. Identificeer de DN van de DKM-container:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identificeer het AD FS-serviceaccount:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Expliciete ACE's toestaan voor WriteOwner en WriteDacl verlenen:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Nadat de vereiste machtigingen zijn verleend, stelt u de volgende registersleutel in op een AD FS-server in de farm om herstel in te schakelen.

    Informatie Details
    Registersleutel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Waarde: RemediateDkmAcl
    Type: DWORD
    Gegevens: 1
    Opmerking Als de HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS ADFS-sleutel niet aanwezig is, maakt u eerst de ADFS-sleutel en stelt u vervolgens RemediateDkmAcl onder die sleutel in.
  5. Nadat u de registersleutel hebt ingesteld, kunt u:

  • Wacht maximaal 24 uur op de volgende detectiecyclus, of

  • Start de AD FS-service opnieuw om herstel eerder te activeren

Bij een geslaagd herstel wordt gebeurtenis 1135 (informatie) geregistreerd met de vorige ACL in SDDL-indeling.

De vorige SDDL opslaan (aanbevolen)

Als voorzorgsmaatregel raden we u aan de vorige ACL (SDDL) van gebeurtenis 1135 op te slaan na succesvol herstel. Hoewel de vorige ACL naar verwachting in de meeste gevallen niet nodig zal zijn (omdat de oorspronkelijke machtigingen onveilig waren), biedt het beschikbaar hebben ervan een vangnet voor eventuele onvoorziene compatibiliteitsproblemen.

Notitie Gebeurtenislogboeken kunnen vanwege groottelimieten worden verlengd. Als u de vorige SDDL in de toekomst nodig hebt en de gebeurtenis is overschreven, gaat deze definitief verloren.

De SDDL opslaan in een bestand:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

De vorige ACL herstellen

Als u problemen ondervindt na herstel en moet terugkeren naar de vorige ACL:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Notitie Voor deze opdracht moet het account waarop de opdracht wordt uitgevoerd SeSecurityPrivilege hebben (meestal hebben domeinbeheerders dit). Voer dit uit vanuit een PowerShell-sessie met verhoogde bevoegdheid op een computer die lid is van een domein.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Stel na het herstellen RemediateDkmAcl = 0 in om te voorkomen dat de service tijdens de volgende cyclus opnieuw wordt hersteld.

Handhavingsmodus (oktober 2026)

Vanaf de update van oktober 2026 wordt herstel standaard uitgevoerd zonder dat de registersleutel vereist is. Dit gedrag komt overeen met het instellen van RemediateDkmAcl = 1 .

Het afdwingen van automatisch herstel is niet van toepassing op Windows Server 2012 en Windows Server 2012 R2. Voor deze platforms herstelt u handmatig de stappen in het onderwerp Windows Server 2012 en Windows Server 2012 R2 in de sectie Opt-in-herstel.

Afdwingen (oktober 2026)

Belangrijk

Deze sectie, methode of taak bevat informatie over het wijzigen van het register. Er kunnen echter ernstige problemen optreden als je het register verkeerd wijzigt. Zorg er daarom voor dat u deze stappen zorgvuldig uitvoert. Zorg er als extra beveiligingsmaatregel voor dat je een back-up van het register maakt voordat je hierin wijzigingen aanbrengt. Vervolgens kunt u het register herstellen als er een probleem optreedt. Zie Een back-up van het register maken en het register herstellen in Windows voor meer informatie over het maken van een back-up van het register en het herstellen van het register.

Als u automatisch herstel wilt uitschakelen na de update van oktober 2026, stelt u de RemediateDkmAcl waarde in het register in.

Informatie Details
Registersleutel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Waarde: RemediateDkmAcl
Type: DWORD
Gegevens: 0

Hiermee wordt herstel expliciet uitgeschakeld. Detectie (gebeurtenis 1132) blijft vuren zodat beheerders op de hoogte zijn van de onveilige status.

Belangrijk Als u zich afmeldt, is uw DKM-container kwetsbaar. Gebruik dit alleen als u een specifieke compatibiliteitsvereiste hebt en van plan bent de ACL handmatig te beveiligen.

Gebeurtenisverwijzing

Gebeurtenis-id: 1132 — DKM-container ACL moet worden beoordeeld
Informatie Details
Gebeurtenislogboek AD FS/Beheer
Type gebeurtenis Waarschuwing
Gebeurtenisbron AD FS
Gebeurtenis-id 1132
Tekst van gebeurtenis AD FS heeft gedetecteerd dat de DKM-container (Distributed Key Manager) ACL niet overeenkomt met de verwachte veilige status. De DKM-container slaat symmetrische sleutels op die worden gebruikt om sleutelmateriaal voor tokenondertekening te beschermen.

Container DN:
<DN>

De verwachte veilige status is dat overname is uitgeschakeld en alleen domeinbeheerders, ondernemingsbeheerders, SYSTEM en het AD FS-serviceaccount hebben toegang.

Gebruikersactie
U kunt dit oplossen door de registersleutel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) in te stellen op 1. De service verhardt de ACL bij de volgende detectiecyclus (binnen 24 uur) of start de service opnieuw om herstel eerder te activeren. Zie https://go.microsoft.com/fwlink/?linkid=2369796voor meer informatie .

Aanvullende gegevens

Erfenis uitgeschakeld: <Ja/Nee>

Huidige ACL (SDDL):
<SDDL>
Gebeurtenis-id: 1133 — DKM-container ACL is in orde
Informatie Details
Gebeurtenislogboek AD FS/Beheer
Type gebeurtenis Informatie
Gebeurtenisbron AD FS
Gebeurtenis-id 1133
Tekst van gebeurtenis De achtergrondtaak van DKM ACL heeft de ACL van de container gecontroleerd op beveiligingsbeveiliging.
De container heeft de juiste instellingen en u hoeft verder niets te doen.

Container DN:
<DN>
Gebeurtenis-id: 1134 — Detectiefout
Informatie Details
Gebeurtenislogboek AD FS/Beheer
Type gebeurtenis Fout
Gebeurtenisbron AD FS
Gebeurtenis-id 1134
Tekst van gebeurtenis Er is een fout opgetreden in de achtergrondtaak van de AD FS DKM-container ACL-controle.

Container DN:
<DN>

Aanvullende gegevens
Details van uitzonderingen:
<uitzondering>

Gebruikersactie
Bekijk de AD FS-logboeken voor foutopsporing voor meer informatie. Zorg ervoor dat het AD FS-serviceaccount toegang heeft tot de DKM-groepscontainer in Active Directory.
Gebeurtenis-id: 1135 — Herstel geslaagd
Informatie Details
Gebeurtenislogboek AD FS/Beheer
Type gebeurtenis Informatie
Gebeurtenisbron AD FS
Gebeurtenis-id 1135
Tekst van gebeurtenis AD FS heeft de DKM-container (Distributed Key Manager) ACL (Distributed Key Manager) met succes beveiligd.

Container DN:
<DN>

De container-ACL verleent nu alleen toegang aan domeinbeheerders, ondernemingsbeheerders, SYSTEM en het AD FS-serviceaccount. Overname is geblokkeerd en alle andere machtigingen zijn verwijderd.

Opmerking: Automatisch herstel wordt niet opnieuw uitgevoerd zolang de ACL overeenkomt met de basislijn. Als u zich permanent wilt afmelden voor automatisch herstel, zelfs als de ACL in de toekomst afwijkt, stelt u HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) in op 0.

De vorige ACL is opgenomen in de SDDL-indeling hieronder. Als u de oorspronkelijke machtigingen wilt herstellen, raadpleegt u https://go.microsoft.com/fwlink/?linkid=2369796

Vorige ACL (SDDL):
<SDDL>
Gebeurtenis-id: 1136 — Herstel is mislukt
Informatie Details
Gebeurtenislogboek AD FS/Beheer
Type gebeurtenis Fout
Gebeurtenisbron AD FS
Gebeurtenis-id 1136
Tekst van gebeurtenis AD FS heeft geprobeerd de DKM-container ACL te herstellen, maar heeft een fout opgetreden.

Container DN:
<DN>

Gebruikersactie
De service probeert herstel opnieuw uit te voeren bij de volgende detectiecyclus (binnen 24 uur). Als deze fout zich blijft voordoen, kunt u de ACL handmatig harden met ADSI Edit of PowerShell. Als u automatisch herstel wilt uitschakelen, stelt u HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) in op 0. Zie voor meer informatie https://go.microsoft.com/fwlink/?linkid=2369796

Huidige ACL (SDDL):
<SDDL>

Details van uitzonderingen:
<uitzondering>