CVE-2026-56155: wzmacnianie zabezpieczeń listy ACL kontenera menedżera kluczy rozproszonych w usłudze AD FS

Dotyczy
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Uwaga

Data pierwotnej publikacji: 14 lipca 2026 r
Identyfikator KB: 5121391

Podsumowanie

Lista Access Control (ACL) w kontenerze Distributed Key Manager (DKM) wchodzi w pierwszą fazę wzmacniania, począwszy od aktualizacji zabezpieczeń systemu Windows z 14 lipca 2026 r. To wzmocnienie zabezpieczeń jest odpowiedzią na podniesienie uprawnień (EOP), które może wynikać z luki udokumentowanej w CVE-2026-56155.

Podsumowując, usługi federacyjne Active Directory Federation Services (AD FS) polegają na kontenerze DKM do przechowywania kluczy symetrycznych używanych do ochrony certyfikatów podpisywania tokenów i szyfrowania tokenów dla kluczy prywatnych. Jeśli lista ACL kontenera jest zbyt permisywna, osoba atakująca z dostępem do odczytu do materiału klucza DKM może odszyfrować klucze prywatne podpisujące tokeny.

Zabezpieczanie się przed tą luką rozpoczyna się od trybu inspekcji, który wprowadza automatyczne wykrywanie niezabezpieczonych konfiguracji list ACL kontenera DKM. Dodatkowy mechanizm korygowania zgody pomaga administratorom wzmocnić uprawnienia kontenera DKM. Dalsze utwardzanie zostanie wprowadzone w przyszłych aktualizacjach.

Aktywne działanie

Aby chronić swoje środowisko, wykonaj następujące czynności:

  1. Zainstaluj aktualizację zabezpieczeń z 14 lipca 2026 r . lub nowszą aktualizację systemu Windows na wszystkich serwerach usług AD FS.

  2. Po zainstalowaniu usługa AD FS będzie przeprowadzać inspekcję listy ACL kontenera DKM przy każdym uruchomieniu, a następnie co 24 godziny. Przejrzyj dziennik zdarzeń administracji usługami AD FS pod kątem zdarzenia o identyfikatorze 1132, który wskazuje, że uprawnienia kontenera DKM wymagają uwagi. Zauważ, że żadne zmiany nie są wprowadzane automatycznie.

  3. Jeśli zostanie wyświetlone zdarzenie o identyfikatorze 1132, wykonaj kroki specyficzne dla platformy odpowiednie dla posiadanej wersji systemu Windows Server.

Windows Server 2016 i nowsze wersje
  1. Wyraź zgodę na korygowanie, ustawiając klucz rejestru RemediateDkmAcl na 1. Aby uzyskać więcej informacji, zobacz temat dotyczący systemu Windows Server 2016 i nowszych wersji w sekcji Wymuszanie zgody na uczestnictwo.

  2. Do 13 października 2026 r., jeśli klucz rejestru nie zostanie skonfigurowany, aktualizacja automatycznie skoryguje niezabezpieczone listy ACL. Aby zrezygnować z automatycznego korygowania, ustaw w kluczu rejestru wartość 0.

Windows Server 2012 i Windows Server 2012 R2
  1. Udziel uprawnienia konta usługi AD FS do podjęcia działań naprawczych, zobacz temat dotyczący systemów Windows Server 2012 i Windows Server 2012 R2 w sekcji Opcja korygowania.

  2. Następnie wyraź zgodę na korygowanie, ustawiając klucz rejestru RemediteDkmAcl na 1.

Oczekiwane zmiany stanu zabezpieczeń

Po skorygowaniu tylko następujący podmiot zabezpieczeń będzie miał dostęp do kontenera DKM:

Kapitał Prawa dostępu
Administratorzy domeny Ogólne wszystkie (pełna kontrola)
Administratorzy przedsiębiorstwa Ogólne wszystkie (pełna kontrola)
Systemowy Ogólne wszystkie (pełna kontrola)
Konto usługi AD FS Odczyt, Zapis, Tworzenie elementu podrzędnego, Zapis właściciela, Usuwanie drzewa

Wskazówka Dziedziczenie jest wyłączone, a wszystkie odziedziczone wpisy ACE są odrzucane. Wszelkie inne jawne wpisy ACE zezwolenia, które nie znajdują się na powyższej liście, zostaną usunięte

Jak zarządzać tą zmianą

Tryb inspekcji (lipiec 2026 r.)

Po zainstalowaniu aktualizacji z lipca 2026 r. wykrywanie jest uruchamiane automatycznie minutę po uruchomieniu usługi AD FS, a następnie co 24 godziny. Sprawdź w dzienniku zdarzeń usług AD FS/Administracja pod kątem następujących zdarzeń.

Identyfikator zdarzenia Poziom Znaczenie
1132 Ostrzeżenie Lista ACL kontenera DKM nie jest zgodna z oczekiwanym stanem zabezpieczeń. Przejrzyj listę ACL.
1133 Informacje Lista ACL kontenera DKM jest w oczekiwanym bezpiecznym stanie. Nie musisz wykonywać żadnej akcji.
1134 Błąd Zadanie wykrywania napotkało błąd (taki jak błąd łączności LDAP).

Wskazówka W trybie inspekcji nie są wprowadzane żadne automatyczne zmiany listy ACL.

Rozwiązywanie problemów związanych z wyrażaniem zgody

Ważne

Ta sekcja, metoda lub zadanie zawiera informacje o tym, jak zmienić rejestr. Niepoprawne zmiany rejestru mogą jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane czynności. Aby zapewnić dodatkową ochronę, przed zmianą rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji o tworzeniu kopii zapasowej i przywracaniu rejestru, zobacz Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows.

Skorzystaj ze wskazówek dotyczących rozwiązywania problemów specyficznych dla platformy poniżej.

Windows Server 2016 i nowsze wersje

Zdecydowanie zalecamy, aby administratorzy podjęli działania naprawcze na etapie trybu inspekcji w celu zidentyfikowania i rozwiązania wszelkich problemów ze zgodnością przed rozpoczęciem wymuszania w październiku 2026 r. Aby włączyć tę funkcję korygowania, ustaw następujący klucz rejestru na dowolnym serwerze usług AD FS w farmie.

Informacja Szczegóły
Klucz rejestru: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Wartość: RemediateDkmAcl
Rodzaj: DWORD
Dane: 1

Po ustawieniu klucza rejestru:

  • Odczekaj do 24 godzin na kolejny cykl wykrywania, lub

  • Ponowne uruchomienie usługi AD FS w celu szybszego wywołania korygowania

W przypadku pomyślnego korygowania zdarzenie 1135 (informacje) jest rejestrowane z poprzednią listą ACL w formacie SDDL.

Windows Server 2012 i Windows Server 2012 R2

W przypadku tych platform udziel wymaganych uprawnień do konta usługi AD FS, wykonując poniższe czynności na dowolnym serwerze usług AD FS w farmie przed włączeniem rejestru RemediteDkmCacl . W przeciwnym razie próby korygowania zakończą się niepowodzeniem.

  1. Zidentyfikuj nazwę wyróżniającą kontenera DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Zidentyfikuj konto usługi AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Udziel jawnego zezwalania na wpisy ACE dla WriteOwner i WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Po udzieleniu wymaganych uprawnień ustaw następujący klucz rejestru na dowolnym serwerze usług AD FS w farmie, aby włączyć korygowanie.

    Informacja Szczegóły
    Klucz rejestru HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Wartość: RemediateDkmAcl
    Rodzaj: DWORD
    Dane: 1
    Uwaga Jeśli brakuje klucza "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS", najpierw utwórz klucz "ADFS", a następnie ustaw parametr RemediateDkmAcl dla tego klucza.
  5. Po ustawieniu klucza rejestru:

  • Odczekaj do 24 godzin na kolejny cykl wykrywania, lub

  • Ponowne uruchomienie usługi AD FS w celu szybszego wywołania korygowania

W przypadku pomyślnego korygowania zdarzenie 1135 (informacje) jest rejestrowane z poprzednią listą ACL w formacie SDDL.

Zapisz poprzednią zawartość SDDL (zalecane)

Na wszelki wypadek zalecamy zapisanie poprzedniej listy ACL (SDDL) ze zdarzenia 1135 po pomyślnym rozwiązaniu problemu. Chociaż nie oczekuje się, że poprzednia lista ACL będzie potrzebna w większości przypadków (ponieważ pierwotne uprawnienia były niezabezpieczone), jej udostępnienie zapewnia siatkę bezpieczeństwa na wypadek nieprzewidzianych problemów ze zgodnością.

Wskazówka Dzienniki zdarzeń mogą się przewracać ze względu na limity rozmiaru. Jeśli w przyszłości będziesz potrzebować poprzedniej nazwy SDDL, a zdarzenie zostało zastąpione, zostanie ono trwale utracone.

Aby zapisać zawartość SDDL do pliku:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Jak przywrócić poprzednią listę ACL

Jeśli po korygowaniu wystąpią problemy i musisz przywrócić poprzednią listę ACL:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Wskazówka To polecenie wymaga, aby uruchomione z niego konto miało uprawnienia SeSecurityPrivilege (zazwyczaj mają je administratorzy domeny). Uruchom to z sesji programu PowerShell z podwyższonym poziomem uprawnień na maszynie przyłączonej do domeny.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Po przywróceniu ustaw wartość RemediateDkmAcl = 0 , aby uniemożliwić usłudze ponowne korygowanie w następnym cyklu.

Tryb wymuszania (październik 2026 r.)

Począwszy od aktualizacji z października 2026 r., korygowanie jest uruchamiane domyślnie bez konieczności stosowania klucza rejestru. To zachowanie jest równoważne ustawieniu RemediteDkmAcl = 1 .

Automatyczne korygowanie wymuszania nie dotyczy systemów Windows Server 2012 i Windows Server 2012 R2. W przypadku tych platform należy rozwiązać problemy ręcznie, wykonując kroki opisane w temacie dotyczącym systemów Windows Server 2012 i Windows Server 2012 R2 w sekcji Rozwiązywanie problemów związanych z wyrażaniem zgody.

Rezygnacja z trybu wymuszania (październik 2026 r.)

Ważne

Ta sekcja, metoda lub zadanie zawiera informacje o tym, jak zmienić rejestr. Niepoprawne zmiany rejestru mogą jednak być przyczyną poważnych problemów. Dlatego należy uważnie wykonywać podane czynności. Aby zapewnić dodatkową ochronę, przed zmianą rejestru należy wykonać jego kopię zapasową. Dzięki temu będzie można przywrócić rejestr w przypadku wystąpienia problemu. Aby uzyskać więcej informacji o tworzeniu kopii zapasowej i przywracaniu rejestru, zobacz Jak wykonać kopię zapasową rejestru i przywrócić go w systemie Windows.

Jeśli chcesz wyłączyć automatyczne korygowanie po aktualizacji z października 2026 r., ustaw wartość RemediteDkmAcl w rejestrze.

Informacja Szczegóły
Klucz rejestru: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Wartość: RemediateDkmAcl
Rodzaj: DWORD
Dane: 0

Spowoduje to jawne wyłączenie korygowania. Wykrywanie (zdarzenie 1132) jest nadal uruchamiane, więc administratorzy są świadomi stanu niezabezpieczenia.

Ważne Rezygnacja sprawia, że kontener DKM jest podatny na ataki. Użyj tej opcji tylko wtedy, gdy masz określone wymagania dotyczące zgodności i planujesz ręczne wzmocnienie listy ACL.

Odwołanie do zdarzenia

Identyfikator zdarzenia: 1132 — kontener DKM Lista ACL wymaga sprawdzenia
Informacja Szczegóły
Dziennik zdarzeń AD FS/Administracja
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia AD FS
Identyfikator zdarzenia 1132
Tekst zdarzenia Usługi AD FS wykryły, że lista ACL kontenera Menedżera kluczy rozproszonych (DKM) nie jest zgodna z oczekiwanym stanem zabezpieczeń. Kontener DKM przechowuje klucze symetryczne używane do ochrony materiału klucza podpisywania tokenów.

Nazwa wyróżniająca kontenera:
<DN>

Oczekiwanym bezpiecznym stanem jest wyłączone dziedziczenie i dostęp mają tylko administratorzy domeny, administratorzy przedsiębiorstwa, SYSTEM i konto usługi AD FS.

Działanie użytkownika
Aby rozwiązać ten problem, ustaw klucz rejestru HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 1. Usługa wzmocni listę ACL w następnym cyklu wykrywania (w ciągu 24 godzin) lub uruchomi ponownie usługę, aby szybciej wyzwolić korygowanie. Aby uzyskać wskazówki, zobacz https://go.microsoft.com/fwlink/?linkid=2369796.

Dodatkowe dane

Dziedziczenie wyłączone: <Tak/Nie>

Bieżąca lista ACL (SDDL):
<SDDL>
Identyfikator zdarzenia: 1133 — lista ACL kontenera DKM jest w dobrej kondycji
Informacja Szczegóły
Dziennik zdarzeń AD FS/Administracja
Typ zdarzenia Informacje
Źródło zdarzenia AD FS
Identyfikator zdarzenia 1133
Tekst zdarzenia Zadanie w tle listy ACL DKM przejrzało listę ACL kontenera pod kątem wzmacniania zabezpieczeń.
Kontener ma poprawne ustawienia i nie są wymagane żadne dalsze działania.

Nazwa wyróżniająca kontenera:
<DN>
Identyfikator zdarzenia: 1134 — Błąd wykrywania
Informacja Szczegóły
Dziennik zdarzeń AD FS/Administracja
Typ zdarzenia Błąd
Źródło zdarzenia AD FS
Identyfikator zdarzenia 1134
Tekst zdarzenia Zadanie sprawdzania w tle listy ACL kontenera DKM kontenera usług AD FS napotkało błąd.

Nazwa wyróżniająca kontenera:
<DN>

Dodatkowe dane
Szczegóły wyjątku:
<wyjątek>

Działanie użytkownika
Aby uzyskać więcej informacji, przejrzyj dzienniki debugowania usług AD FS. Upewnij się, że konto usługi AD FS ma dostęp do kontenera grupy DKM w usłudze Active Directory.
Identyfikator zdarzenia: 1135 — Korygowanie powiodło się
Informacja Szczegóły
Dziennik zdarzeń AD FS/Administracja
Typ zdarzenia Informacje
Źródło zdarzenia AD FS
Identyfikator zdarzenia 1135
Tekst zdarzenia Usługi AD FS pomyślnie wzmocniły listę ACL kontenera menedżera kluczy rozproszonych (DKM).

Nazwa wyróżniająca kontenera:
<DN>

Lista ACL kontenera udziela teraz dostępu tylko administratorom domeny, administratorom przedsiębiorstwa, SYSTEM i kontu usługi AD FS. Dziedziczenie zostało zablokowane, a wszystkie inne uprawnienia zostały usunięte.

Uwaga: Automatyczne korygowanie nie zostanie ponownie uruchomione, gdy lista ACL jest zgodna z linią bazową. Jeśli chcesz trwale zrezygnować z autoremediacji, nawet jeśli lista ACL będzie się dryfować w przyszłości, ustaw HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) wartość 0.

Poprzednia lista ACL jest zgodna z poniższym formatem SDDL. Jeśli chcesz przywrócić pierwotne uprawnienia, zobacz https://go.microsoft.com/fwlink/?linkid=2369796

Poprzednia lista ACL (SDDL):
<SDDL>
Identyfikator zdarzenia: 1136 — Korygowanie nie powiodło się
Informacja Szczegóły
Dziennik zdarzeń AD FS/Administracja
Typ zdarzenia Błąd
Źródło zdarzenia AD FS
Identyfikator zdarzenia 1136
Tekst zdarzenia Usługi AD FS podjęły próbę skorygowania listy ACL kontenera DKM, ale napotkały błąd.

Nazwa wyróżniająca kontenera:
<DN>

Działanie użytkownika
Usługa ponowi próbę korygowania w następnym cyklu wykrywania (w ciągu 24 godzin). Jeśli ten błąd będzie się powtarzał, można ręcznie wzmocnić listę ACL za pomocą narzędzia ADSI Edit lub programu PowerShell. Aby wyłączyć automatyczne korygowanie, ustaw dla HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) wartość 0. Aby uzyskać wskazówki, zobacz https://go.microsoft.com/fwlink/?linkid=2369796

Bieżąca lista ACL (SDDL):
<SDDL>

Szczegóły wyjątku:
<wyjątek>