CVE-2026-56155: Container Manager de chei distribuite AD FS Întărire ACL

Se aplică la
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Notă

Data originală de publicare: 14 iulie 2026
ID KB: 5121391

Rezumat

Lista de Controlul accesului (ACL) din containerul Manager de chei distribuite (DKM) intră în prima fază de întărire începând cu actualizarea de securitate Windows din 14 iulie 2026. Acest efort de întărire se adresează unei sporiri de privilegiu (EOP) care poate apărea din vulnerabilitatea documentată în CVE-2026-56155.

Pe scurt, Active Directory Federation Services (AD FS) se bazează pe containerul DKM pentru a stoca cheile simetrice utilizate pentru a proteja certificatele de semnare și criptare a simbolurilor pentru cheile private. Dacă ACL-ul containerului este prea permisiv, un atacator cu acces de citire la materialul cheii DKM poate decripta cheile private care semnează tokenuri.

Consolidarea împotriva acestei vulnerabilități începe cu modul de auditare, care introduce detectarea automată a configurațiilor ACL de container DKM nesigure. Un mecanism suplimentar de remediere a opțiunii îi ajută pe administratori să consolideze permisiunile pentru containerele DKM. Vor urma și alte întăriri în actualizările viitoare.

Luați măsuri

Pentru a vă proteja mediul, parcurgeți pașii următori:

  1. Instalați actualizarea de securitate din 14 iulie 2026 sau o actualizare Windows mai recentă pe toate serverele AD FS.

  2. După instalare, serviciul AD FS va audita ACL containerului DKM de fiecare dată când pornește serviciul și, după aceea, la fiecare 24 de ore. Revizuiți jurnalul de evenimente AD FS Admin pentru ID-ul de eveniment 1132, care indică faptul că permisiunile containerului DKM necesită atenție. Rețineți că nu se efectuează automat modificări.

  3. Dacă apare ID-ul de eveniment 1132, urmați pașii specifici platformei potriviți pentru versiunea dvs. de Windows Server.

Windows Server 2016 și versiuni ulterioare
  1. Optați pentru remediere setând cheia de registry RemediateDkmAcl la 1. Pentru mai multe informații, consultați subiectul Windows Server 2016 și versiunile ulterioare din secțiunea Opt-in pentru remedieri.

  2. Până pe 13 octombrie 2026, dacă cheia de registry nu este configurată, actualizarea va remedia automat ACL-urile nesigure. Pentru a renunța la remedierea automată, setați cheia de registry la 0.

Windows Server 2012 și Windows Server 2012 R2
  1. Acordați AD FS permisiuni contului de serviciu pentru remediere, consultați subiectul Windows Server 2012 și Windows Server 2012 R2 din secțiunea Remediere explicită.

  2. După aceea, optați pentru remediere setând cheia de registry RemediateDkmAcl la 1.

Modificările așteptate ale stării securizate

După remediere, numai următoarele entități principale vor avea acces la containerul DKM:

Principal Drepturi de acces
Administratorii de domeniu Generic All (Control total)
Administratorii de întreprindere Generic All (Control total)
Sistem Generic All (Control total)
Cont de serviciu AD FS Citește, scrie, creează copil, scrie proprietar, șterge arborele

Notă Moștenirea este dezactivată și toate ACE-urile moștenite sunt eliminate. Se elimină orice alte permisiuni explicite ale ACE-urilor care nu se află în lista de mai sus

Cum se gestionează această modificare

Modul de auditare (iulie 2026)

După instalarea actualizării din iulie 2026, detectarea rulează automat la un minut după pornirea serviciului AD FS, apoi la fiecare 24 de ore după aceea. Verificați jurnalul de evenimente AD FS/Admin pentru următoarele evenimente.

ID eveniment Nivel Semnificație
1132 Avertisment ACL containerului DKM nu se potrivește cu starea securizată așteptată. Revizuiți ACL.
1133 Informații ACL containerului DKM este în starea securizată așteptată. Nu este necesară nicio acțiune.
1134 Eroare Activitatea de detectare a întâlnit o eroare (cum ar fi o eroare de conectivitate LDAP).

Notă Nu se efectuează modificări automate la ACL în timpul Modului de auditare.

Remediere opt-in

Important

Această secțiune, metodă sau activitate conține informații despre cum să modificați registry. Totuși, pot apărea probleme grave dacă faceți modificări incorecte în registry. Așadar, asigurați-vă că urmați acești pași cu atenție. Pentru protecție suplimentară, faceți o copie de rezervă pentru registry înainte de a-l modifica. Apoi, puteți să restaurați registry dacă apare o problemă. Pentru mai multe informații despre cum să faceți backup și să restaurați registry, consultați Cum să faceți backup și să restaurați registry în Windows.

Utilizați instrucțiunile de remediere specifice platformei de mai jos.

Windows Server 2016 și versiuni ulterioare

Recomandăm ferm administratorilor să remedieze în timpul fazei de Mod de auditare pentru a identifica și a rezolva orice probleme de compatibilitate înainte ca impunerea să înceapă în octombrie 2026. Pentru a permite remedierea, setați următoarea cheie de registry pe orice server AD FS din fermă.

Informații Detalii
Cheia de registry: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Valoare: RemediateDkmAcl
Tip: DWORD
Date 1

După setarea cheii de registry, procedați astfel:

  • Așteptați până la 24 de ore pentru următorul ciclu de detectare sau

  • Reporniți serviciul AD FS pentru a declanșa remedierea mai devreme

După remedierea cu succes, evenimentul 1135 (Informații) este înregistrat în jurnal cu ACL anterior în format SDDL.

Windows Server 2012 și Windows Server 2012 R2

Pentru aceste platforme, acordați permisiunile necesare contului de serviciu AD FS urmând pașii de mai jos pe orice server AD FS din fermă înainte de a activa registry-ul RemediateDkmAcl . În caz contrar, încercările de remediere nu vor reuși.

  1. Identificați DN-ul containerului DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identificați contul de serviciu AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Acordați permisiuni explicite Allow ACEs for WriteOwner și WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. După ce se acordă permisiunile necesare, setați următoarea cheie de registry pe orice server AD FS din fermă pentru a permite remedierea.

    Informații Detalii
    Cheia de registry HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Valoare: RemediateDkmAcl
    Tip: DWORD
    Date 1
    Notă Dacă nu este prezent "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS", creați mai întâi cheia "ADFS", apoi setați RemediateDkmAcl sub acea cheie.
  5. După setarea cheii de registry, procedați astfel:

  • Așteptați până la 24 de ore pentru următorul ciclu de detectare sau

  • Reporniți serviciul AD FS pentru a declanșa remedierea mai devreme

După remedierea cu succes, evenimentul 1135 (Informații) este înregistrat în jurnal cu ACL anterior în format SDDL.

Salvarea fișierului SDDL anterior (recomandat)

Ca măsură de precauție, vă recomandăm să salvați ACL anterior (SDDL) de la evenimentul 1135 după remedierea cu succes. Deși ACL anterior nu este de așteptat să fie necesară în majoritatea cazurilor (deoarece permisiunile originale erau nesigure), disponibilitatea acestuia oferă o plasă de siguranță pentru orice probleme de compatibilitate neprevăzute.

Notă Jurnalele de evenimente se pot derula din cauza limitelor de dimensiune. Dacă aveți nevoie de SDDL anterior în viitor și evenimentul a fost suprascris, acesta va fi pierdut definitiv.

Pentru a salva SDDL într-un fișier:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Cum se restaurează ACL-ul anterior

Dacă întâmpinați probleme după remediere și trebuie să reveniți la ACL-ul anterior:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Notă Această comandă necesită ca contul care o rulează să aibă SeSecurityPrivilege (de obicei, administratorii de domeniu au acest lucru). Rulați aceasta dintr-o sesiune PowerShell cu drepturi sporite pe o mașină adăugată la domeniu.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

După restaurare, setați RemediateDkmAcl = 0 pentru a împiedica serviciul să remedieze din nou la următorul ciclu.

Modul de impunere (octombrie 2026)

Începând cu actualizarea din octombrie 2026, remedierea rulează în mod implicit, fără a necesita cheia de registry. Comportamentul este echivalent cu a avea RemediateDkmAcl = 1 setat.

Remedierea automată de impunere nu se aplică pentru Windows Server 2012 sau Windows Server 2012 R2. Pentru aceste platforme, remediați manual, urmând pașii din subiectul Windows Server 2012 și Windows Server 2012 R2 din secțiunea de remediere a optării.

Renunțarea la modul de impunere (octombrie 2026)

Important

Această secțiune, metodă sau activitate conține informații despre cum să modificați registry. Totuși, pot apărea probleme grave dacă faceți modificări incorecte în registry. Așadar, asigurați-vă că urmați acești pași cu atenție. Pentru protecție suplimentară, faceți o copie de rezervă pentru registry înainte de a-l modifica. Apoi, puteți să restaurați registry dacă apare o problemă. Pentru mai multe informații despre cum să faceți backup și să restaurați registry, consultați Cum să faceți backup și să restaurați registry în Windows.

Dacă trebuie să dezactivați remedierea automată după actualizarea din octombrie 2026, setați valoarea RemediateDkmAcl în registry.

Informații Detalii
Cheia de registry: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Valoare: RemediateDkmAcl
Tip: DWORD
Date 0

Aceasta dezactivează în mod explicit remedierea. Detectarea (evenimentul 1132) continuă să se declanșeze, astfel încât administratorii sunt conștienți de starea nesigură.

Important Renunțarea lasă containerul DKM vulnerabil. Utilizați-l doar dacă aveți o cerință specifică de compatibilitate și intenționați să întăriți manual ACL.

Referința evenimentului

Event ID: 1132 — ACL container DKM necesită revizuire
Informații Detalii
Jurnal de evenimente AD FS/Admin
Tip eveniment Avertisment
Sursa evenimentului AD FS
ID eveniment 1132
Textul evenimentului AD FS a detectat că ACL-ul containerului Manager de chei distribuite (DKM) nu se potrivește cu starea securizată așteptată. Containerul DKM stochează chei simetrice utilizate pentru a proteja materialul cheii de semnare a simbolurilor.

DN container:
<DN>

Starea de siguranță așteptată este moștenirea dezactivată și au acces doar administratorii de domeniu, administratorii de întreprindere, SYSTEM și contul de serviciu AD FS.

Acțiune utilizator
Pentru a remedia, setați cheia de registry HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) la 1. Serviciul va întări ACL la următorul ciclu de detectare (în 24 de ore) sau va reporni serviciul pentru a declanșa remedierea mai devreme. Pentru instrucțiuni, consultați https://go.microsoft.com/fwlink/?linkid=2369796.

Date suplimentare

Moștenire dezactivată: <Da/Nu>

ACL curent (SDDL):
<SDDL>
Event ID: 1133 — ACL container DKM este în stare bună
Informații Detalii
Jurnal de evenimente AD FS/Admin
Tip eveniment Informații
Sursa evenimentului AD FS
ID eveniment 1133
Textul evenimentului Activitatea de fundal ACL DKM a examinat ACL containerului pentru întărirea securității.
Containerul are setările corecte și nu mai sunt necesare alte acțiuni.

DN container:
<DN>
Event ID: 1134 - Eroare de detectare
Informații Detalii
Jurnal de evenimente AD FS/Admin
Tip eveniment Eroare
Sursa evenimentului AD FS
ID eveniment 1134
Textul evenimentului Activitatea de verificare ACL a containerului AD FS DKM a întâmpinat o eroare.

DN container:
<DN>

Date suplimentare
Detalii excepție:
<excepție>

Acțiune utilizator
Examinați jurnalele de depanare AD FS pentru mai multe detalii. Asigurați-vă că aveți acces pentru contul de serviciu AD FS la containerul de grup DKM din Active Directory.
Event ID: 1135 — Remediation successful
Informații Detalii
Jurnal de evenimente AD FS/Admin
Tip eveniment Informații
Sursa evenimentului AD FS
ID eveniment 1135
Textul evenimentului AD FS a întărit cu succes ACL-ul containerului Manager de chei distribuite (DKM).

DN container:
<DN>

ACL containerului acordă acum acces doar pentru administratorii de domeniu, administratorii de întreprindere, SYSTEM și contul de serviciu AD FS. Moștenirea a fost blocată și toate celelalte permisiuni au fost eliminate.

Notă: Remedierea automată nu va rula din nou atât timp cât ACL corespunde liniei de referință. Dacă doriți să renunțați definitiv la remedierea automată chiar dacă ACL deviază în viitor, setați HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) la 0.

ACL anterior este inclus în formatul SDDL de mai jos. Dacă trebuie să restaurați permisiunile inițiale, consultați https://go.microsoft.com/fwlink/?linkid=2369796

ACL anterior (SDDL):
<SDDL>
ID eveniment: 1136 — Remedierea nu a reușit
Informații Detalii
Jurnal de evenimente AD FS/Admin
Tip eveniment Eroare
Sursa evenimentului AD FS
ID eveniment 1136
Textul evenimentului AD FS a încercat să remedieze ACL-ul containerului DKM, dar a întâmpinat o eroare.

DN container:
<DN>

Acțiune utilizator
Serviciul va încerca din nou remedierea la următorul ciclu de detectare (în termen de 24 de ore). Dacă această eroare persistă, puteți întări manual ACL utilizând ADSI Edit sau PowerShell. Pentru a dezactiva remedierea automată, setați HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) la 0. Pentru instrucțiuni, consultați https://go.microsoft.com/fwlink/?linkid=2369796

ACL curent (SDDL):
<SDDL>

Detalii excepție:
<excepție>