CVE-2026-56155: Proteção da ACL do contentor do Gestor de Chaves Distribuídas do AD FS

Aplica-se A
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Nota

Data de publicação original: 14 de julho de 2026
ID da KB: 5121391

Resumo

A Lista de Controlo de Acesso (ACL) no contentor do Distributed Key Manager (DKM) entra na sua primeira fase de proteção a partir da atualização de segurança do Windows de 14 de julho de 2026. Esse esforço de fortalecimento aborda uma elevação de privilégio (EOP) que pode surgir da vulnerabilidade documentada no CVE-2026-56155.

Em resumo, o Serviços de Federação do Active Directory (AD FS) (AD FS) depende do contentor DKM para armazenar as chaves simétricas utilizadas para proteger certificados de assinatura e encriptação de tokens para chaves privadas. Se a ACL do contêiner for excessivamente permissiva, um invasor com acesso de leitura ao material da chave DKM poderá descriptografar as chaves privadas de assinatura de token.

A proteção contra esta vulnerabilidade começa com o modo Audit, que introduz a detecção automática de configurações inseguras de ACL de contêineres DKM. Um mecanismo adicional de remediação de opt-in ajuda os administradores a fortalecer as permissões de contêiner DKM. Seguir-se-á um endurecimento adicional em atualizações futuras.

Tome medidas

Para proteger o seu ambiente, conclua os seguintes passos:

  1. Instale a atualização de segurança de 14 de julho de 2026 ou uma atualização posterior do Windows em todos os servidores AD FS.

  2. Após a instalação, o serviço AD FS auditará a ACL do contêiner DKM sempre que o serviço for iniciado e, posteriormente, a cada 24 horas. Reveja o registo de eventos do AD FS Administração para o ID de Evento 1132, que indica que as permissões de contentor DKM requerem atenção. Tenha em atenção que não são efetuadas alterações automaticamente.

  3. Se for apresentado o ID de evento 1132, siga os passos específicos da plataforma, conforme adequado para a sua versão Windows Server.

Windows Server 2016 e posterior
  1. Opte por participar na remediação ao definir a chave de registo RemediateDkmAcl como 1. Consulte o tópico Windows Server 2016 e posterior na secção Remediação de opt-in para obter mais informações.

  2. Até 13 de outubro de 2026, se a chave do Registo não estiver configurada, a atualização irá remediar automaticamente as ACLs não seguras. Para optar ativamente por não participar na remediação automática, defina a chave do Registo como 0.

Windows Server 2012 e Windows Server 2012 R2
  1. Conceda permissões de conta de serviço do AD FS para remediar, consulte o tópico Windows Server 2012 e Windows Server 2012 R2 na seção Remediação de opção ativa de participação.

  2. Depois disso, opte por participar na remediação ao definir a chave de registo RemediateDkmAcl como 1.

Alterações esperadas do estado de segurança

Após a remediação, somente as seguintes entidades terão acesso ao contêiner DKM:

Capital Direitos de Acesso
Administradores de Domínio Todos Genéricos (Controlo Total)
Administradores Empresariais Todos Genéricos (Controlo Total)
Sistema Todos Genéricos (Controlo Total)
Conta de Serviço do AD FS Ler, escrever, criar filho, escrever proprietário, eliminar árvore

Observação A herança é desativada e todas as ACEs herdadas são descartadas. Quaisquer outras ACEs de permissão explícitas que não estejam na lista acima serão removidas

Como gerir esta alteração

Modo de auditoria (julho de 2026)

Depois de instalar a atualização de julho de 2026, a deteção é executada automaticamente um minuto após o início do serviço AD FS e, posteriormente, a cada 24 horas. Verifique se os eventos seguintes são efetuados no registo de eventos do AD FS/Administração.

ID de Evento Nível Significado
1132 Aviso A ACL do contêiner DKM não corresponde ao estado seguro esperado. Analise a ACL.
1133 Informações A ACL do contêiner DKM está no estado seguro esperado. Não é necessária qualquer ação.
1134 Erro A tarefa de deteção encontrou um erro (como uma falha de conectividade LDAP).

Observação Não são feitas alterações automáticas na ACL durante o Modo de Auditoria.

Remediação opt-in

Importante

Esta secção, método ou tarefa contém informações sobre como alterar o registo. No entanto, poderão ocorrer problemas graves se alterar o registo de forma incorreta. Por essa razão, certifique-se de que segue estes passos cuidadosamente. Como mecanismo de proteção, efetue uma cópia de segurança do registo antes de o alterar. Assim, se ocorrer algum problema pode restaurar o registo. Para obter mais informações sobre como fazer backup e restaurar o registro, consulte Como fazer backup e restaurar o registro no Windows.

Utilize as orientações de correção específicas da plataforma abaixo.

Windows Server 2016 e posterior

Recomendamos vivamente que os administradores corrijam durante a fase do Modo de Auditoria para identificar e resolver quaisquer problemas de compatibilidade antes do início da imposição em outubro de 2026. Para habilitar a remediação, defina a seguinte chave do Registro em qualquer servidor AD FS no farm.

Informação Detalhes
Chave do Registo: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Valor: RemediateDkmAcl
Tipo: DWORD
Dados: 1

Depois de definir a chave do Registo:

  • Aguarde até 24 horas pelo próximo ciclo de deteção ou

  • Reinicie o serviço AD FS para acionar a remediação mais cedo

Após uma remediação bem-sucedida, o evento 1135 (Informações) é registado com a ACL anterior no formato SDDL.

Windows Server 2012 e Windows Server 2012 R2

Para essas plataformas, conceda as permissões necessárias para a conta de serviço do AD FS seguindo as etapas abaixo em qualquer servidor AD FS no farm antes de habilitar o registro RemediateDkmAcl . Caso contrário, as tentativas de remediação falharão.

  1. Identificar o DN do contentor DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identifique a conta de serviço do AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Conceder explícito Permitir ACEs para WriteOwner e WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Depois de conceder as permissões necessárias, defina a seguinte chave do Registo em qualquer servidor AD FS no farm para ativar a remediação.

    Informação Detalhes
    Chave de registo HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Valor: RemediateDkmAcl
    Tipo: DWORD
    Dados: 1
    Nota Se "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" não estiver presente, crie primeiro a chave "ADFS" e, em seguida, defina RemediateDkmAcl sob essa chave.
  5. Depois de definir a chave do Registo:

  • Aguarde até 24 horas pelo próximo ciclo de deteção ou

  • Reinicie o serviço AD FS para acionar a remediação mais cedo

Após uma remediação bem-sucedida, o evento 1135 (Informações) é registado com a ACL anterior no formato SDDL.

Guardar a SDDL anterior (Recomendado)

Como medida de precaução, recomendamos salvar o LCA anterior (SDDL) do evento 1135 após uma remediação bem-sucedida. Embora não se espere que a ACL anterior seja necessária na maioria dos casos (uma vez que as permissões originais eram inseguras), tê-la disponível fornece uma rede de segurança para quaisquer problemas de compatibilidade imprevistos.

Observação Os registos de eventos podem ser ignorados devido a limites de tamanho. Se precisar da SDDL anterior no futuro e o evento tiver sido substituído, será perdido permanentemente.

Para salvar o SDDL em um arquivo:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Como restaurar a ACL anterior

Se tiver problemas após a remediação e precisar reverter para a ACL anterior:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Observação Este comando requer que a conta que o executa tenha SeSecurityPrivilege (normalmente os Administradores de Domínio têm este comando). Execute isto a partir de uma sessão elevada do PowerShell numa máquina associada a um domínio.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Após a restauração, defina RemediateDkmAcl = 0 para impedir que o serviço seja remediado no ciclo seguinte.

Modo de imposição (outubro de 2026)

A partir da atualização de outubro de 2026, a remediação é executada por predefinição sem necessitar da chave de registo. O comportamento é equivalente a ter RemediateDkmAcl = 1 definido.

A remediação automática de imposição não se aplica ao Windows Server 2012 ou Windows Server 2012 R2. Para essas plataformas, corrija manualmente seguindo as etapas no tópico Windows Server 2012 e Windows Server 2012 R2 na seção Remediação de opção ativa de participação.

Optar ativamente por não participar no Modo de aplicação (outubro de 2026)

Importante

Esta secção, método ou tarefa contém informações sobre como alterar o registo. No entanto, poderão ocorrer problemas graves se alterar o registo de forma incorreta. Por essa razão, certifique-se de que segue estes passos cuidadosamente. Como mecanismo de proteção, efetue uma cópia de segurança do registo antes de o alterar. Assim, se ocorrer algum problema pode restaurar o registo. Para obter mais informações sobre como fazer backup e restaurar o registro, consulte Como fazer backup e restaurar o registro no Windows.

Se precisar de desativar a remediação automática após a atualização de outubro de 2026, defina o valor RemediateDkmAcl no registo.

Informação Detalhes
Chave do Registo: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Valor: RemediateDkmAcl
Tipo: DWORD
Dados: 0

Esta ação desativa explicitamente a remediação. A deteção (evento 1132) continua a ser ativada para que os administradores estejam cientes do estado inseguro.

Importante Optar ativamente por não participar deixa o seu contentor DKM vulnerável. Utilize esta opção apenas se tiver um requisito de compatibilidade específico e planear fortalecer manualmente a ACL.

Referência do evento

ID do Evento: 1132 — A ACL do contentor DKM necessita de revisão
Informação Detalhes
Registo de eventos AD FS/Administração
Tipo de evento Aviso
Origem do evento AD FS
ID de Evento 1132
Texto do evento O AD FS detetou que a ACL do contentor DKM (Distributed Key Manager) não corresponde ao estado seguro esperado. O contêiner DKM armazena chaves simétricas usadas para proteger o material da chave de assinatura de tokens.

DN do contentor:
<DN>

O estado seguro esperado é a herança desativada e apenas os Administradores de Domínio, os Administradores de Empresa, o Sistema e a conta de serviço do AD FS têm acesso.

Ação do Usuário
Para remediar, defina a chave de registo HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) como 1. O serviço irá fortalecer a ACL no próximo ciclo de deteção (dentro de 24 horas) ou reiniciar o serviço para acionar a correção mais cedo. Para obter orientações, consulte https://go.microsoft.com/fwlink/?linkid=2369796.

Dados Adicionais

Herança Desativada: <Sim/Não>

ACL atual (SDDL):
<SDDL>
ID do evento: 1133 — A ACL do contentor DKM está em bom estado de funcionamento
Informação Detalhes
Registo de eventos AD FS/Administração
Tipo de evento Informações
Origem do evento AD FS
ID de Evento 1133
Texto do evento A tarefa em segundo plano da ACL DKM revisou a ACL do contêiner para proteção de segurança.
O contentor tem as definições corretas e não é necessária mais nenhuma ação.

DN do contentor:
<DN>
ID do Evento: 1134 — Erro de deteção
Informação Detalhes
Registo de eventos AD FS/Administração
Tipo de evento Erro
Origem do evento AD FS
ID de Evento 1134
Texto do evento A tarefa em segundo plano de verificação em segundo plano da ACL do contentor AD FS DKM encontrou um erro.

DN do contentor:
<DN>

Dados Adicionais
Detalhes da exceção:
<exceção>

Ação do Usuário
Consulte os registos de depuração do AD FS para obter mais detalhes. Verifique se a conta de serviço do AD FS tem acesso ao contêiner do grupo DKM no Active Directory.
ID do evento: 1135 — Remediação bem-sucedida
Informação Detalhes
Registo de eventos AD FS/Administração
Tipo de evento Informações
Origem do evento AD FS
ID de Evento 1135
Texto do evento O AD FS protegeu com êxito a ACL do contentor DKM (Distributed Key Manager).

DN do contentor:
<DN>

A ACL de contentor concede agora acesso apenas a Administradores de Domínio, Administradores de Empresa, Sistema e à conta de serviço do AD FS. A herança foi bloqueada e todas as outras permissões foram removidas.

Observação: A remediação automática não será executada novamente enquanto a ACL corresponder à linha de base. Se quiser optar ativamente por não participar na remediação automática, mesmo que haja um desvio de ACL no futuro, defina HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) como 0.

A ACL anterior está incluída no formato SDDL abaixo. Se precisar de restaurar as permissões originais, consulte https://go.microsoft.com/fwlink/?linkid=2369796

ACL anterior (SDDL):
<SDDL>
ID do Evento: 1136 — Falha na remediação
Informação Detalhes
Registo de eventos AD FS/Administração
Tipo de evento Erro
Origem do evento AD FS
ID de Evento 1136
Texto do evento O AD FS tentou remediar a ACL do contentor DKM, mas encontrou um erro.

DN do contentor:
<DN>

Ação do Usuário
O serviço tentará novamente a remediação no próximo ciclo de deteção (dentro de 24 horas). Se este erro persistir, pode fortalecer manualmente a ACL através do Editor de ADSI ou do PowerShell. Para desativar a remediação automática, defina HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) como 0. Para obter orientações, consulte https://go.microsoft.com/fwlink/?linkid=2369796

ACL atual (SDDL):
<SDDL>

Detalhes da exceção:
<exceção>