CVE-2026-56155: utrjevanje vsebnika ACL v vsebniku distribuiranega upravitelja ključev AD FS

Velja za
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Opomba

Izvirni datum objave: 14 julija, 2026
ID zbirke znanja: 5121391

Povzetek

Seznam za nadzor dostopa (ACL) v vsebniku DKM (Distributed Key Manager) vstopa v prvo fazo utrjevanja, ki se začne z varnostno posodobitvijo sistema Windows 14. julija 2026. Ta prizadevanja za utrjevanje naslavljajo prisvojitev pravic (EOP), ki lahko nastane zaradi ranljivosti, dokumentirane v CVE-2026-56155.

Če povzamemo, storitve ADFS (Active Directory Federation Services) za shranjevanje simetričnih ključev, ki se uporabljajo za zaščito potrdil za podpisovanje žetonov in šifriranje žetonov zasebnih ključev, uporabljajo vsebnik DKM. Če je ACL vsebnika preveč dopusten, lahko napadalec z dostopom za branje gradiva ključa DKM dešifrira zasebne ključe, ki podpisujejo žetone.

Utrjevanje te ranljivosti se začne z načinom nadzora, ki uvede samodejno zaznavanje nevarnih konfiguracij ACL vsebnika DKM. Z dodatnim mehanizmom popravkov privolitve v sodelovanje skrbniki okrepijo dovoljenja vsebnika DKM. Nadaljnje utrjevanje bo sledilo v prihodnjih posodobitvah.

Vzemite stvari v svoje roke

Če želite zaščititi okolje, dokončajte naslednje korake:

  1. Namestite varnostno posodobitev sistema Windows 14. julija 2026 ali novejšo posodobitev sistema Windows v vse strežnike ADFS.

  2. Po namestitvi storitev ADFS pregleda ACL vsebnika DKM vsakič, ko se storitev zažene, nato pa vsakih 24 ur. V dnevniku dogodkov Skrbnika storitve AD FS poiščite ID dogodka 1132, ki označuje, da je treba opozoriti na dovoljenja vsebnika DKM. Upoštevajte, da spremembe niso opravljene samodejno.

  3. Če se prikaže dogodek z ID-jem 1132, upoštevajte navodila za posamezne platforme, kot ustreza vaši različici sistema Windows Server.

Windows Server 2016 in novejše različice
  1. Privolite v sodelovanje pri popravljanju tako, da nastavite registrski ključ RemediateDkmAcl na 1. Če želite več informacij, v razdelku o privolitvi v popravke glejte temo o sistemu Windows Server 2016 in novejše različice.

  2. Če registrski ključ ni konfiguriran, bo posodobitev do 13. oktobra 2026 samodejno odpravila nevarne sezname ACL. Če želite zavrniti sodelovanje pri samodejnem popravljanju, nastavite registrski ključ na 0.

Windows Server 2012 in Windows Server 2012 R2
  1. Če želite odobriti dovoljenja računa storitve AD FS za odpravljanje popravkov, glejte temo Windows Server 2012 in Windows Server 2012 R2 v razdelku o privolitvi v popravljanje/posodabljanje.

  2. Po tem privolite v popravljanje tako, da nastavite registrski ključ RemediteDkmAcl na 1.

Pričakovane spremembe varnega stanja

Po popravljanju bodo imeli do vsebnika DKM dostop le ti principieli:

glavnica Pravice za dostop
Skrbniki domene Splošno vse (poln nadzor)
Skrbniki za podjetja Splošno vse (poln nadzor)
Sistem Splošno vse (poln nadzor)
Račun storitve AD FS Branje, pisanje, ustvarjanje otroka, pisanje lastnika, brisanje drevesa

Opomba Dedovanje je onemogočeno in vsi podedovani ACE-ji so zavrženi. Vsi drugi eksplicitni ACE, ki niso na zgornjem seznamu, bodo odstranjeni

Kako upravljati to spremembo

Način nadzora (julij 2026)

Po namestitvi posodobitve iz julija 2026 se zaznavanje samodejno zažene eno minuto po zagonu storitve ADFS in nato vsakih 24 ur. V dnevniku dogodkov AD FS/Skrbnik poiščite te dogodke.

ID dogodka Raven Pomen
1132 Opozorilo Seznam ACL vsebnika DKM se ne ujema s pričakovanim varnim stanjem. Preglejte ACL.
1133 Informacije Seznam ACL vsebnika DKM je v pričakovanem varnem stanju. Ukrepanje ni potrebno.
1134 Napaka Pri opravilu zaznavanja je prišlo do napake (npr. napake pri povezljivosti protokola LDAP).

Opomba V načinu nadzora se ACL ne spremeni samodejno.

Privolitev popravkov

Pomembno

Ta razdelek, metoda ali opravilo vsebuje informacije o tem, kako spremeniti register. Vendar lahko pride do resnih težav, če register spremenite nepravilno. Natančno upoštevajte navodila. Za dodatno zaščito ustvarite varnostno kopijo registra, preden ga spremenite. Če pride do težave, lahko register obnovite. Če želite več informacij o varnostnem kopiranju in obnovitvi registra, glejte Kako varnostno kopirati in obnoviti register v sistemu Windows.

Upoštevajte spodnja navodila za odpravljanje težav za določeno platformo.

Windows Server 2016 in novejše različice

Močno priporočamo, da skrbniki v fazi načina nadzora odpravijo in odpravijo morebitne težave z združljivostjo, preden se uveljavljanje začne oktobra 2026. Če želite omogočiti popravek, nastavite ta registrski ključ v katerem koli strežniku ADFS v gruči.

Informacije Podrobnosti
Registrski ključ: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Vrednost: RemediteDkmAcl
Vrsta: DWORD
Podatki: 1

Ko nastavite registrski ključ, naredite nekaj od tega:

  • Počakajte do 24 ur na naslednji cikel zaznavanja ali

  • Znova zaženite storitev AD FS, da prej sprožite popravljanje

Ob uspešnem popravljanju se dogodek 1135 (informacije) zabeleži s prejšnjim ACL-jem v obliki zapisa SDDL.

Windows Server 2012 in Windows Server 2012 R2

Za te platforme dodelite zahtevana dovoljenja računu storitve AD FS tako, da upoštevate spodnje korake v katerem koli strežniku AD FS v gruči, preden omogočite register RemediateDkmAcl . V nasprotnem primeru poskusi popravljanja ne bodo uspešni.

  1. Identificiranje DN vsebnika DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identificirajte račun storitve AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Odobritev eksplicitnih dovoljenj ACE za WriteOwner in WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Ko dodelite zahtevana dovoljenja, nastavite ta registrski ključ v vseh strežnikih ADFS v gruči, da omogočite popravke.

    Informacije Podrobnosti
    Registrski ključ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Vrednost: PopraviDkmAcl
    Vrsta: DWORD
    Podatki: 1
    Opomba Če »HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS« ni na voljo, najprej ustvarite tipko »ADFS« in nato pod to tipko nastavite RemediateDkmAcl .
  5. Po nastavitvi registrskega ključa:

  • Počakajte do 24 ur na naslednji cikel zaznavanja ali

  • Vnovični zagon storitve AD FS za hitrejše sprožitev popravljanja

Po uspešnem sanaciji je dogodek 1135 (Informacije) zabeležen s prejšnjim seznamom ACL v obliki zapisa SDDL.

Shranite prejšnjo SDDL (priporočeno)

Kot previdnostni ukrep priporočamo, da po uspešni sanaciji shranite prejšnji ACL (SDDL) iz dogodka 1135. Čeprav se pričakuje, da prejšnji ACL v večini primerov ne bo potreben (ker so bila prvotna dovoljenja negotova), je njegova razpoložljivost varnostna mreža za morebitne nepredvidene težave z združljivostjo.

Opomba Dnevniki dogodkov se lahko prenesejo zaradi omejitev velikosti. Če boste v prihodnosti potrebovali prejšnjo SDDL in je bil dogodek prepisan, bo trajno izgubljen.

Če želite SDDL shraniti v datoteko:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Kako obnoviti prejšnji ACL

Če po odpravljanju težav naletite na težave in se morate vrniti na prejšnji seznam ACL:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Opomba Ta ukaz zahteva, da ima račun, ki ga izvaja, SeSecurityPrivilege (običajno ga imajo skrbniki domene). Zaženite to iz seje PowerShell s povišanimi ravninami v računalniku, ki je pridružen domeni.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Po obnovitvi nastavite RemediateDkmAcl = 0 , da preprečite ponovno sanacijo storitve v naslednjem ciklu.

Način izvrševanja (oktober 2026)

Od posodobitve oktobra 2026 se odpravljanje privzeto izvaja brez potrebe za registrskim ključem. Vedenje je enakovredno naboru RemediateDkmAcl = 1 .

Samodejno popravljanje uveljavljanja ne velja za Windows Server 2012 ali Windows Server 2012 R2. Za te platforme popravite ročno tako, da upoštevate navodila v temi Windows Server 2012 in Windows Server 2012 R2 v razdelkuPopravljanje privolitve.

Zavrnitev načina izvrševanja (oktober 2026)

Pomembno

Ta razdelek, metoda ali opravilo vsebuje informacije o tem, kako spremeniti register. Vendar lahko pride do resnih težav, če register spremenite nepravilno. Natančno upoštevajte navodila. Za dodatno zaščito ustvarite varnostno kopijo registra, preden ga spremenite. Če pride do težave, lahko register obnovite. Če želite več informacij o varnostnem kopiranju in obnovitvi registra, glejte Varnostno kopiranje in obnovitev registra v sistemu Windows.

Če morate onemogočiti samodejno popravljanje po posodobitvi oktobra 2026, nastavite vrednost RemediteDkmAcl v registru.

Informacije Podrobnosti
Registrski ključ: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Vrednost: PopraviDkmAcl
Vrsta: DWORD
Podatki: 0

To izrecno onemogoči sanacijo. Zaznavanje (dogodek 1132) se še naprej sproži, zato se skrbniki zavedajo nevarnega stanja.

Pomembno Če se odjavite, je vaš vsebnik DKM ranljiv. To možnost uporabite le, če imate določeno zahtevo glede združljivosti in nameravate ročno okrepiti seznam ACL.

Sklic na dogodek

ID dogodka: 1132 – Pregled ACL zabojnika DKM
Informacije Podrobnosti
Dnevnik dogodkov AD FS/Skrbnik
Vrsta dogodka Opozorilo
Vir dogodka ADFS
ID dogodka 1132
Besedilo dogodka AD FS je zaznal, da se ACL vsebnika DKM (Distributed Key Manager) ne ujema s pričakovanim varnim stanjem. Vsebnik DKM shranjuje simetrične ključe, ki se uporabljajo za zaščito materiala za podpisovanje žetonov.

DN vsebnika:
<DN>

Pričakovano varno stanje je dedovanje onemogočeno in dostop imajo le skrbniki domene, skrbniki podjetja, SYSTEM in račun storitve AD FS.

Dejanje uporabnika
Če želite popraviti, nastavite registrski ključ HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 1. Storitev bo okrepila ACL v naslednjem ciklu zaznavanja (v 24 urah) ali znova zagnala storitev, da prej sproži popravek. Za navodila glejte https://go.microsoft.com/fwlink/?linkid=2369796.

Dodatni podatki

Dedovanje onemogočeno: <Da/Ne>

Trenutni ACL (SDDL):
<SDDL>
ID dogodka: 1133 – Seznam ACL vsebnika DKM je zdrav
Informacije Podrobnosti
Dnevnik dogodkov AD FS/Skrbnik
Vrsta dogodka Informacije
Vir dogodka ADFS
ID dogodka 1133
Besedilo dogodka Naloga DKM ACL v ozadju je pregledala ACL vsebnika za varnostno utrjevanje.
Posoda ima pravilne nastavitve in nadaljnji ukrepi niso potrebni.

DN vsebnika:
<DN>
ID dogodka: 1134 – Napaka pri zaznavanju
Informacije Podrobnosti
Dnevnik dogodkov AD FS/Skrbnik
Vrsta dogodka Napaka
Vir dogodka ADFS
ID dogodka 1134
Besedilo dogodka Opravilo preverjanja ACL vsebnika AD FS DKM je naletelo na napako.

DN vsebnika:
<DN>

Dodatni podatki
Podrobnosti izjeme:
<izjema>

Dejanje uporabnika
Če želite več podrobnosti, preglejte dnevnike iskanja napak storitve AD FS. Zagotovite, da ima račun storitve ADFS dostop do vsebnika skupine DKM v imeniku Active Directory.
ID dogodka: 1135 – popravek je uspešen
Informacije Podrobnosti
Dnevnik dogodkov ADFS/Skrbnik
Vrsta dogodka Informacije
Vir dogodka ADFS
ID dogodka 1135
Besedilo dogodka Storitve ADFS so uspešno okrepile ACL vsebnika DKM (Distributed Key Manager).

DN vsebnika:
<DN>

ACL vsebnika zdaj podeljuje dostop le skrbnikom domene, skrbnikom podjetja, funkciji SYSTEM in računu storitve AD FS. Dedovanje je bilo blokirano, vsa druga dovoljenja pa so bila odstranjena.

Opomba: Samodejno popravljanje se ne bo znova zagnale, dokler se ACL ujema z osnovnim načrtom. Če želite trajno zavrniti sodelovanje pri samodejni korekciji, tudi če se ACL v prihodnosti premakne, nastavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0.

Prejšnji ACL je spodaj vključen v obliki zapisa SDDL. Če morate obnoviti izvirna dovoljenja, glejte https://go.microsoft.com/fwlink/?linkid=2369796

Prejšnji ACL (SDDL):
<SDDL>
ID dogodka: 1136 – popravek ni uspel
Informacije Podrobnosti
Dnevnik dogodkov ADFS/Skrbnik
Vrsta dogodka Napaka
Vir dogodka ADFS
ID dogodka 1136
Besedilo dogodka Storitve ADFS so poskušale odpraviti ACL vsebnika DKM, vendar je prišlo do napake.

DN vsebnika:
<DN>

Dejanje uporabnika
Storitev bo ponovno poskusila izvesti popravek v naslednjem ciklu zaznavanja (v 24 urah). Če napake ne odpravite, lahko ACL zaščitite ročno z urejevanjem ADSI ali PowerShell. Če želite onemogočiti samodejno reševanje, nastavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0. Za navodila glejte https://go.microsoft.com/fwlink/?linkid=2369796

Trenutni ACL (SDDL):
<SDDL>

Podrobnosti izjeme:
<izjema>