CVE-2026-56155: Rozšírenie kontajnera AD FS Distributed Key Manager sprísnenie zoznamu prístupových práv

Vzťahuje sa na
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Poznámka

Pôvodný dátum publikovania: Júla 14, 2026
ID článku KB: 5121391

Súhrn

Zoznam prístupových práv (ACL) v kontajneri Distributed Key Manager (DKM) vstupuje do svojej prvej fázy sprísnenia, ktorá sa začína aktualizáciou zabezpečenia Windowsu zo 14. júla 2026. Toto snaha o sprísnenie rieši zvýšenie úrovne oprávnení (EOP), ktoré môže vzniknúť v dôsledku zraniteľnosti zdokumentovanej v CVE-2026-56155.

Stručne povedané, služba Active Directory Federation Services (ADFS) (AD FS) využíva kontajner DKM na ukladanie symetrických kľúčov používaných na ochranu podpisovania tokenov a certifikátov šifrovania tokenov pre súkromné kľúče. Ak je zoznam prístupových práv kontajnera príliš umožňujúci, útočník s prístupom na čítanie k materiálu kľúča DKM môže dešifrovať súkromné kľúče podpisujúce token.

Odolnosť proti tomuto ohrozeniu zabezpečenia začína režimom auditu, ktorý zavádza automatickú detekciu nezabezpečených konfigurácií ACL kontajnera DKM. Dodatočný mechanizmus opravy s explicitným súhlasom pomáha správcom posilniť povolenia kontajnera DKM. Ďalšie sprísnenie bude nasledovať v budúcich aktualizáciách.

Dajte sa do toho

Ak chcete chrániť svoje životné prostredie, vykonajte nasledujúce kroky:

  1. Nainštalujte aktualizáciu zabezpečenia zo 14. júla 2026 alebo novšiu aktualizáciu Windowsu na všetky servery AD FS.

  2. Po inštalácii služba AD FS skontroluje zoznam ACL kontajnera DKM pri každom spustení služby a potom každých 24 hodín. Skontrolujte denník udalostí Spravovanie služieb ADFS s ID udalosti 1132, ktoré označuje, že povolenia kontajnera DKM vyžadujú pozornosť. Všimnite si, že žiadne zmeny sa nevykonajú automaticky.

  3. Ak sa zobrazí udalosť ID 1132, postupujte podľa konkrétnych krokov danej platformy v závislosti od vašej verzie systému Windows Server.

Windows Server 2016 a novšie verzie
  1. Vyjadrite explicitný súhlas s riešením kľúča databázy Registry RemediteDkmAcl na hodnotu 1. Ďalšie informácie nájdete v téme Windows Server 2016 a novších verziách v časti Oprava s explicitným súhlasom.

  2. Ak do 13. októbra 2026 nie je kľúč databázy Registry nakonfigurovaný, aktualizácia automaticky opraví nezabezpečené zoznamy prístupových práv Ak chcete vyjadriť explicitný nesúhlas s automatickou opravou, nastavte kľúč databázy Registry na hodnotu 0.

Windows Server 2012 a Windows Server 2012 R2
  1. Udeľte kontu služby AD FS povolenia na opravu, pozrite si tému Windows Server 2012 a Windows Server 2012 R2 v časti Oprava s explicitným súhlasom.

  2. Potom sa prihláste na opravu nastavením kľúča databázy Registry RemediteDkmAcl na hodnotu 1.

Očakávané zmeny zabezpečeného stavu

Po oprave budú mať prístup ku kontajneru DKM iba nasledujúce subjekty:

Istina Prístupové práva
Správcovia domén Všeobecné všetko (úplný prístup)
Podnikoví správcovia Všeobecné všetko (úplný prístup)
Systém Všeobecné všetko (úplný prístup)
Konto služby ADFS Čítať, písať, vytvoriť dieťa, písať vlastníka, odstrániť strom

Poznámka Dedičnosť sa zakáže a všetky zdedené položky ACE sa zahodia. Všetky ostatné explicitné povolené ACE, ktoré nie sú v zozname vyššie, sa odstránia

Ako spravovať túto zmenu

Režim auditu (júl 2026)

Po inštalácii aktualizácie z júla 2026 sa zisťovanie automaticky spustí jednu minútu po spustení služby AD FS a potom každých 24 hodín. V denníku udalostí AD FS/Spravovanie skontrolujte nasledujúce udalosti.

Identifikačné číslo udalosti Úroveň Význam
1132 Upozornenie Zoznam prístupových práv kontajnera DKM nezodpovedá očakávanému stavu zabezpečenia. Skontrolujte zoznam prístupových práv
1133 Informácie Zoznam prístupových práv kontajnera DKM je v očakávanom bezpečnom stave. No action is needed.
1134 Chyba V úlohe zisťovania sa vyskytla chyba (napríklad zlyhanie pripojenia LDAP).

Poznámka V režime auditu sa v zozname prístupových práv nevykonávajú žiadne automatické zmeny.

Oprava s explicitným súhlasom

Dôležité

Táto časť, metóda alebo úloha obsahuje informácie o tom, ako zmeniť databázu Registry. V prípade nesprávnej úpravy databázy Registry sa však môžu vyskytnúť vážne problémy. Preto postup podľa týchto krokov vykonávajte opatrne. Na zvýšenie bezpečnosti si databázu Registry pred vykonaním úprav zálohujte. V prípade výskytu problému tak potom môžete databázu Registry obnoviť. Ďalšie informácie o zálohovaní a obnovení databázy Registry nájdete v téme Zálohovanie a obnovovanie databázy Registry v systéme Windows.

Použite nižšie uvedený sprievodný materiál na nápravu pre konkrétnu platformu.

Windows Server 2016 a novšie verzie

Dôrazne odporúčame, aby správcovia počas fázy režimu auditu vykonali nápravu na identifikáciu a vyriešenie prípadných problémov s kompatibilitou ešte pred začatím presadzovania pravidiel v októbri 2026. Ak chcete povoliť opravu, nastavte nasledujúci kľúč databázy Registry na ľubovoľnom serveri ADFS vo farme.

Informácie Podrobnosti
Kľúč databázy Registry: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Hodnota: RemediteDkmAcl
Typ: DWORD
Údaje: 1

Po nastavení kľúča databázy Registry vykonajte niektorý z týchto krokov:

  • Počkajte až 24 hodín na ďalší cyklus detekcie alebo

  • Reštartujte službu AD FS, aby sa oprava spustila skôr

Pri úspešnej oprave sa udalosť 1135 (informácie) zaznamená s predchádzajúcim zoznamom prístupových práv vo formáte SDDL.

Windows Server 2012 a Windows Server 2012 R2

V prípade týchto platforiem pred povolením databázy Registry RemediateDkmAcl udeľte požadované povolenia pre konto služby AD FS podľa krokov uvedených nižšie na ktoromkoľvek serveri AD FS vo farme. V opačnom prípade pokusy o opravu zlyhajú.

  1. Identifikácia názvu kontajnera DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identifikácia konta služby AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Explicitné povolenie ACE pre WriteOwner a WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Po udelení požadovaných povolení nastavte nasledujúci kľúč databázy Registry na ľubovoľnom serveri ADFS vo farme, aby sa povolila oprava.

    Informácie Podrobnosti
    Kľúč databázy Registry HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Hodnota: RemediteDkmAcl
    Typ: DWORD
    Údaje: 1
    Poznámka: Ak parameter HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS nie je k dispozícii, najprv vytvorte kľúč ADFS a potom pod tento kľúč nastavte položku RemediteDkmAcl .
  5. Po nastavení kľúča databázy Registry vykonajte niektorý z týchto krokov:

  • Počkajte až 24 hodín na ďalší cyklus detekcie alebo

  • Reštartujte službu AD FS, aby sa oprava spustila skôr

Pri úspešnej oprave sa udalosť 1135 (informácie) zaznamená s predchádzajúcim zoznamom prístupových práv vo formáte SDDL.

Uloženie predchádzajúceho SDDL (odporúča sa)

Ako preventívne opatrenie odporúčame po úspešnej oprave uložiť predchádzajúci zoznam prístupových práv (SDDL) pred udalosťou 1135. Hoci sa neočakáva, že predchádzajúce ACL budú vo väčšine prípadov potrebné (pôvodné povolenia neboli zabezpečené), jeho dostupnosť poskytuje záchrannú sieť pre prípad akýchkoľvek nepredvídateľných problémov s kompatibilitou.

Poznámka Denníky udalostí sa môžu presúvať z dôvodu obmedzení veľkosti. Ak budete v budúcnosti potrebovať predchádzajúcu SDDL a udalosť sa prepíše, natrvalo sa stratí.

Uloženie SDDL do súboru:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Ako obnoviť predchádzajúci zoznam prístupových práv

Ak sa po oprave vyskytnú problémy a potrebujete sa vrátiť k predchádzajúcemu zoznamu prístupových znakov:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Poznámka Tento príkaz vyžaduje, aby konto, ktoré ho má spustené, malo SeSecurityPrivilege (zvyčajne ho majú správcovia domény). Spustite túto možnosť z relácie prostredia PowerShell bez obmedzených oprávnení v počítači pripojenom k doméne.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Po obnovení nastavte hodnotu RemediteDkmAcl = 0 , aby sa v ďalšom cykle nemohla služba opätovne opraviť.

Režim presadzovania pravidiel (október 2026)

Od aktualizácie z októbra 2026 sa oprava spúšťa predvolene bez potreby kľúča databázy Registry. Toto správanie je rovnaké ako množina RemediteDkmAcl = 1 .

Automatická náprava presadzovania pravidiel sa nevzťahuje na Windows Server 2012 ani Windows Server 2012 R2. V prípade týchto platforiem vykonajte opravu manuálne podľa krokov v téme Windows Server 2012 a Windows Server 2012 R2 v časti Oprava s explicitným súhlasom.

Odstúpenie z režimu presadzovania pravidiel (október 2026)

Dôležité

Táto časť, metóda alebo úloha obsahuje informácie o tom, ako zmeniť databázu Registry. V prípade nesprávnej úpravy databázy Registry sa však môžu vyskytnúť vážne problémy. Preto postup podľa týchto krokov vykonávajte opatrne. Na zvýšenie bezpečnosti si databázu Registry pred vykonaním úprav zálohujte. V prípade výskytu problému tak potom môžete databázu Registry obnoviť. Ďalšie informácie o zálohovaní a obnovení databázy Registry nájdete v téme Zálohovanie a obnovovanie databázy Registry v systéme Windows.

Ak potrebujete po aktualizácii z októbra 2026 vypnúť automatickú opravu, nastavte hodnotu RemediteDkmAcl v databáze Registry.

Informácie Podrobnosti
Kľúč databázy Registry: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Hodnota: RemediteDkmAcl
Typ: DWORD
Údaje: 0

Týmto sa explicitne vypne oprava. Zisťovanie (udalosť 1132) sa naďalej spúšťa, takže správcovia vedia, že nezabezpečený stav je známy.

Dôležité Odhlásenie vystaví váš kontajner DKM zraniteľnému. Túto možnosť použite iba v prípade, že máte špecifickú požiadavku na kompatibilitu a plánujete manuálne sprísniť zoznam prístupových znakov.

Referencia udalosti

ID udalosti: 1132 – Zoznam prístupových práv kontajnera DKM vyžaduje revíziu
Informácie Podrobnosti
Denník udalostí AD FS/Spravovanie
Typ udalosti Upozornenie
Zdroj udalosti ADFS
Identifikačné číslo udalosti 1132
Text udalosti AD FS zistila, že zoznam ACL kontajnera DKM (Distributed Key Manager) nezodpovedá očakávanému stavu zabezpečenia. Kontajner DKM ukladá symetrické kľúče, ktoré sa používajú na ochranu materiálu kľúča podpisovania tokenu.

DN kontajnera:
<DN>

Očakáva sa, že bezpečný stav je vypnuté dedenie a prístup majú iba správcovia domény, podnikoví správcovia, systém a konto služby AD FS.

Akcia používateľa
Ak chcete vyriešiť problém, nastavte kľúč databázy Registry HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na hodnotu 1. Služba v ďalšom cykle detekcie (do 24 hodín) sprísni zoznam prístupových práv alebo reštartuje službu, aby sa oprava spustila skôr. Pokyny nájdete v téme https://go.microsoft.com/fwlink/?linkid=2369796.

Ďalšie údaje

Dedenie zakázané: <Áno/Nie>

Aktuálny zoznam prístupových práv (SDDL):
<SDDL>
ID udalosti: 1133 – Zoznam ACL kontajnera DKM je v poriadku
Informácie Podrobnosti
Denník udalostí AD FS/Spravovanie
Typ udalosti Informácie
Zdroj udalosti ADFS
Identifikačné číslo udalosti 1133
Text udalosti Úloha DKM ACL na pozadí skontrolovala ACL kontajnera kvôli sprísneniu zabezpečenia.
Kontajner má správne nastavenia a nevyžadujú sa žiadne ďalšie kroky.

DN kontajnera:
<DN>
ID udalosti: 1134 – Chyba detekcie
Informácie Podrobnosti
Denník udalostí AD FS/Spravovanie
Typ udalosti Chyba
Zdroj udalosti ADFS
Identifikačné číslo udalosti 1134
Text udalosti Pri úlohe kontroly zoznamov práv ACL kontajnera AD FS DKM na pozadí sa vyskytla chyba.

DN kontajnera:
<DN>

Ďalšie údaje
Podrobnosti o výnimke:
<výnimka>

Akcia používateľa
Ďalšie podrobnosti nájdete v denníkoch ladenia služby AD FS. Uistite sa, že konto služby AD FS má prístup ku kontajneru skupiny DKM v službe Active Directory.
ID udalosti: 1135 – Oprava bola úspešná
Informácie Podrobnosti
Denník udalostí AD FS/Spravovanie
Typ udalosti Informácie
Zdroj udalosti ADFS
Identifikačné číslo udalosti 1135
Text udalosti AD FS úspešne sprísnila zoznam ACL kontajnera Distributed Key Manager (DKM).

DN kontajnera:
<DN>

Zoznam prístupových práv kontajnera teraz poskytuje prístup len správcom domény, podnikovým správcom, systému a kontu služby AD FS. Dedenie bolo zablokované a všetky ostatné povolenia boli odstránené.

Poznámka: Automatická oprava sa znova nespustí, kým zoznam prístupových práv zodpovedá pôvodnému plánu. Ak chcete natrvalo vyjadriť explicitný nesúhlas s automatickou opravou aj v prípade, že sa zoznam ACL v budúcnosti nezmení, nastavte HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na hodnotu 0.

Predchádzajúci zoznam prístupových práv je uvedený vo formáte SDDL nižšie. Ak potrebujete obnoviť pôvodné povolenia, pozrite si tému https://go.microsoft.com/fwlink/?linkid=2369796

Predchádzajúci zoznam prístupových práv (SDDL):
<SDDL>
ID udalosti: 1136 – Oprava zlyhala
Informácie Podrobnosti
Denník udalostí AD FS/Spravovanie
Typ udalosti Chyba
Zdroj udalosti ADFS
Identifikačné číslo udalosti 1136
Text udalosti AD FS sa pokúsila vyriešiť zoznam ACL kontajnera DKM, ale narazila na chybu.

DN kontajnera:
<DN>

Akcia používateľa
Služba sa pokúsi o opravu v nasledujúcom cykle detekcie (v rámci 24 hodín). Ak táto chyba pretrváva, môžete sprísniť zoznam prístupových práv manuálne pomocou ADSI Edit alebo PowerShell. Ak chcete vypnúť automatickú opravu, nastavte HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na hodnotu 0. Pokyny nájdete v téme https://go.microsoft.com/fwlink/?linkid=2369796

Aktuálny zoznam prístupových práv (SDDL):
<SDDL>

Podrobnosti o výnimke:
<výnimka>