CVE-2026-56155: contêiner do Gerenciador de Chaves Distribuídas do AD FS Proteção de ACL

Aplica-se a
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Observação

Data de publicação original: 14 de julho de 2026
ID da base de dados: 5121391

Resumo

A ACL (Lista de Controle de Acesso) no contêiner DKM (Gerenciador de Chaves Distribuídas) entra em sua primeira fase de proteção a partir da atualização de segurança do Windows de 14 de julho de 2026. Esse esforço de proteção aborda uma EOP (elevação de privilégio) que pode surgir da vulnerabilidade documentada no CVE-2026-56155.

Em resumo, o Serviços de Federação do Active Directory (AD FS) (AD FS) depende do contêiner DKM para armazenar as chaves simétricas usadas para proteger certificados de assinatura e criptografia de token para chaves privadas. Se a ACL do contêiner for excessivamente permissiva, um invasor com acesso de leitura ao material de chave DKM poderá descriptografar as chaves privadas de assinatura de token.

A proteção contra essa vulnerabilidade começa com o modo de auditoria, que introduz a detecção automática de configurações de ACL de contêiner DKM inseguras. Um mecanismo adicional de correção de aceitação ajuda os administradores a fortalecer as permissões de contêiner DKM. Mais proteção se seguirá em atualizações futuras.

Tome medidas

Para proteger seu ambiente, conclua as seguintes etapas:

  1. Instale a atualização de segurança de 14 de julho de 2026 ou uma atualização posterior do Windows em todos os servidores do AD FS.

  2. Após a instalação, o serviço AD FS auditará a ACL do contêiner DKM sempre que o serviço for iniciado e a cada 24 horas depois disso. Examine o log de eventos do Administração do AD FS para a ID do Evento 1132, o que indica que as permissões de contêiner DKM exigem atenção. Observe que nenhuma alteração é feita automaticamente.

  3. Se a ID do Evento 1132 for exibida, siga as etapas específicas da plataforma, conforme apropriado para sua versão do Windows Server.

Windows Server 2016 e posterior
  1. Aceite a correção definindo a chave do Registro RemediateDkmAcl como 1. Consulte o tópico do Windows Server 2016 e posterior na seção Correção de aceitação para obter mais informações.

  2. Até 13 de outubro de 2026, se a chave do Registro não estiver configurada, a atualização corrigirá automaticamente as ACLs inseguras. Para recusar a correção automática, defina a chave do Registro como 0.

Windows Server 2012 e Windows Server 2012 R2
  1. Conceder permissões de conta de serviço do AD FS para corrigir, consulte o tópico do Windows Server 2012 e do Windows Server 2012 R2 na seção Correção de aceitação.

  2. Depois disso, aceite a correção definindo a chave do Registro RemediateDkmAcl como 1.

Alterações de estado seguras esperadas

Após a correção, somente as seguintes entidades de segurança terão acesso ao contêiner DKM:

Capital Direitos de Acesso
Administradores de Domínio Tudo genérico (controle total)
Administradores corporativos Tudo genérico (controle total)
Sistema Tudo genérico (controle total)
Conta de Serviço do AD FS Ler, Escrever, Criar Filho, Escrever Proprietário, Excluir Árvore

Observação A herança é desabilitada e todas as ACEs herdadas são descartadas. Quaisquer outras ACEs explícitas que não estejam na lista acima são removidas

Como gerenciar essa alteração

Modo de auditoria (julho de 2026)

Depois de instalar a atualização de julho de 2026, a detecção é executada automaticamente um minuto após o início do serviço AD FS e, em seguida, a cada 24 horas depois disso. Verifique o log de eventos do AD FS/Administração para os eventos a seguir.

ID de Evento Nível Significado
1132 Aviso A ACL do contêiner DKM não corresponde ao estado seguro esperado. Revise a ACL.
1133 Informações A ACL do contêiner DKM está no estado seguro esperado. Nenhuma ação é necessária.
1134 Erro A tarefa de detecção encontrou um erro (como uma falha de conectividade LDAP).

Observação Nenhuma alteração automática é feita na ACL durante o modo de auditoria.

Remediação de aceitação

Importante

Essa seção, método ou tarefa contém informações sobre como alterar o registro. Entretanto, sérios problemas poderão ocorrer caso você modifique o Registro incorretamente. Portanto, siga essas etapas cuidadosamente. Para obter mais proteção, faça backup do Registro antes de modificá-lo. Dessa forma, você poderá restaurar o registro se um problema ocorrer. Para saber mais sobre como fazer o backup e restaurar o registro, consulte Como fazer o backup e restaurar o registro no Windows.

Use as orientações de correção específicas da plataforma abaixo.

Windows Server 2016 e posterior

É altamente recomendável que os administradores corrijam durante a fase do Modo de Auditoria para identificar e resolver quaisquer problemas de compatibilidade antes do início da aplicação em outubro de 2026. Para habilitar a correção, defina a seguinte chave do Registro em qualquer servidor AD FS no farm.

Informações Detalhes
Chave do Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Valor: RemediateDkmAcl
Tipo: DWORD
Dados: 1

Depois de definir a chave do Registro:

  • Aguarde até 24 horas pelo próximo ciclo de detecção ou

  • Reinicie o serviço AD FS para disparar a correção mais cedo

Em caso de correção bem-sucedida, o evento 1135 (Informações) é registrado com a ACL anterior no formato SDDL.

Windows Server 2012 e Windows Server 2012 R2

Para essas plataformas, conceda as permissões necessárias à conta de serviço do AD FS seguindo as etapas abaixo em qualquer servidor do AD FS no farm antes de habilitar o registro RemediateDkmAcl . Caso contrário, as tentativas de correção falharão.

  1. Identifique o DN do contêiner DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identifique a conta de serviço do AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Conceder ACEs explícitas para WriteOwner e WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Depois que as permissões necessárias forem concedidas, defina a seguinte chave do Registro em qualquer servidor AD FS no farm para habilitar a correção.

    Informações Detalhes
    Chave do Registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Valor: RemediateDkmAcl
    Tipo: DWORD
    Dados: 1
    Observação Se "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" não estiver presente, crie a chave "ADFS" primeiro e defina RemediateDkmAcl sob essa chave.
  5. Depois de definir a chave do Registro:

  • Aguarde até 24 horas pelo próximo ciclo de detecção ou

  • Reinicie o serviço AD FS para disparar a correção mais cedo

Em caso de correção bem-sucedida, o evento 1135 (Informações) é registrado com a ACL anterior no formato SDDL.

Salvar o SDDL anterior (Recomendado)

Como medida de precaução, recomendamos salvar a ACL anterior (SDDL) do evento 1135 após a correção bem-sucedida. Embora não se espere que a ACL anterior seja necessária na maioria dos casos (já que as permissões originais eram inseguras), tê-la disponível fornece uma rede de segurança para quaisquer problemas de compatibilidade imprevistos.

Observação Os logs de eventos podem ser substituídos devido a limites de tamanho. Se você precisar do SDDL anterior no futuro e o evento tiver sido substituído, ele será perdido permanentemente.

Para salvar o SDDL em um arquivo:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Como restaurar a ACL anterior

Se você tiver problemas após a correção e precisar reverter para a ACL anterior:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Observação Esse comando requer que a conta que o executa tenha SeSecurityPrivilege (normalmente, os administradores de domínio têm isso). Execute isso em uma sessão do PowerShell com privilégios elevados em um computador ingressado no domínio.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Após a restauração, defina RemediateDkmAcl = 0 para impedir que o serviço seja corrigido novamente no próximo ciclo.

Modo de imposição (outubro de 2026)

A partir da atualização de outubro de 2026, a correção é executada por padrão sem exigir a chave do Registro. O comportamento é equivalente a ter RemediateDkmAcl = 1 definido.

A correção automática de imposição não se aplica ao Windows Server 2012 ou ao Windows Server 2012 R2. Para essas plataformas, corrija manualmente seguindo as etapas no tópico Windows Server 2012 e Windows Server 2012 R2 na seção Correção de aceitação.

Recusando o modo de imposição (outubro de 2026)

Importante

Essa seção, método ou tarefa contém informações sobre como alterar o registro. Entretanto, sérios problemas poderão ocorrer caso você modifique o Registro incorretamente. Portanto, siga essas etapas cuidadosamente. Para obter mais proteção, faça backup do Registro antes de modificá-lo. Dessa forma, você poderá restaurar o registro se um problema ocorrer. Para saber mais sobre como fazer o backup e restaurar o registro, consulte Como fazer o backup e restaurar o registro no Windows.

Se você precisar desabilitar a correção automática após a atualização de outubro de 2026, defina o valor RemediateDkmAcl no Registro.

Informações Detalhes
Chave do Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Valor: RemediateDkmAcl
Tipo: DWORD
Dados: 0

Isso desabilita explicitamente a correção. A detecção (evento 1132) continua a ser acionada para que os administradores fiquem cientes do estado inseguro.

Importante A desativação deixa seu contêiner DKM vulnerável. Use-o apenas se você tiver um requisito de compatibilidade específico e planejar proteger manualmente a ACL.

Referência do evento

ID do evento: 1132 — ACL de contêiner DKM requer revisão
Informações Detalhes
Log de eventos AD FS/Administração
Tipo de evento Aviso
Origem do evento AD FS
ID de Evento 1132
Texto do evento O AD FS detectou que a ACL do contêiner do DKM (Gerenciador de Chaves Distribuídas) não corresponde ao estado seguro esperado. O contêiner DKM armazena chaves simétricas usadas para proteger o material de chave de assinatura de token.

DN do contêiner:
<DN>

O estado seguro esperado é a herança desabilitada e somente Administradores de Domínio, Administradores Corporativos, SYSTEM e a conta de serviço do AD FS têm acesso.

Ação do Usuário
Para corrigir, defina a chave de registro HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) como 1. O serviço fortalecerá a ACL no próximo ciclo de detecção (dentro de 24 horas) ou reiniciará o serviço para acionar a correção mais cedo. Para obter orientação, consulte https://go.microsoft.com/fwlink/?linkid=2369796.

Dados Adicionais

Herança desabilitada: <Sim/Não>

ACL atual (SDDL):
<SDDL>
ID do evento: 1133 — A ACL do contêiner DKM está íntegra
Informações Detalhes
Log de eventos AD FS/Administração
Tipo de evento Informações
Origem do evento AD FS
ID de Evento 1133
Texto do evento A tarefa em segundo plano da ACL do DKM revisou a ACL do contêiner para proteção de segurança.
O contêiner tem as configurações corretas e nenhuma ação adicional é necessária.

DN do contêiner:
<DN>
ID do Evento: 1134 — Erro de detecção
Informações Detalhes
Log de eventos AD FS/Administração
Tipo de evento Erro
Origem do evento AD FS
ID de Evento 1134
Texto do evento A tarefa em segundo plano de marcar ACL de contêiner do DKM DO AD FS encontrou um erro.

DN do contêiner:
<DN>

Dados Adicionais
Detalhes da exceção:
<exceção>

Ação do Usuário
Examine os logs de depuração do AD FS para obter mais detalhes. Verifique se a conta de serviço do AD FS tem acesso ao contêiner do grupo DKM no Active Directory.
ID do evento: 1135 — Correção bem-sucedida
Informações Detalhes
Log de eventos AD FS/Administração
Tipo de evento Informações
Origem do evento AD FS
ID de Evento 1135
Texto do evento O AD FS protegeu com sucesso a ACL do contêiner DKM (Gerenciador de Chaves Distribuídas).

DN do contêiner:
<DN>

A ACL de contêiner agora concede acesso apenas a administradores de domínio, administradores corporativos, SYSTEM e a conta de serviço do AD FS. A herança foi bloqueada e todas as outras permissões foram removidas.

Observação: A correção automática não será executada novamente enquanto a ACL corresponder à linha de base. Se você quiser recusar permanentemente a correção automática, mesmo que a ACL descompasse no futuro, defina HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) como 0.

A ACL anterior está incluída no formato SDDL abaixo. Se você precisar restaurar as permissões originais, consulte https://go.microsoft.com/fwlink/?linkid=2369796

ACL anterior (SDDL):
<SDDL>
ID do evento: 1136 — Falha na correção
Informações Detalhes
Log de eventos AD FS/Administração
Tipo de evento Erro
Origem do evento AD FS
ID de Evento 1136
Texto do evento O AD FS tentou corrigir a ACL do contêiner DKM, mas encontrou um erro.

DN do contêiner:
<DN>

Ação do Usuário
O serviço tentará corrigir novamente no próximo ciclo de detecção (dentro de 24 horas). Se esse erro persistir, você poderá proteger manualmente a ACL usando o Editor ADSI ou o PowerShell. Para desabilitar a correção automática, defina HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) como 0. Para obter diretrizes, consulte https://go.microsoft.com/fwlink/?linkid=2369796

ACL atual (SDDL):
<SDDL>

Detalhes da exceção:
<exceção>