CVE-2026-56155: AD FS Distributed Key Manager kontejner ACL kaljenje

Primenjuje se na
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Napomena

Originalni datum objavljivanja: 14. jul 2026.
KB ID: 5121391

Rezime

Lista kontrole pristupa (ACL) na kontejneru Distributed Key Manager (DKM) ulazi u prvu fazu ojačavanja počevši od bezbednosne ispravke za Windows od 14. jula 2026. Ovaj napor za učvršćivanje bavi se podizanjem privilegija (EOP) koje može nastati zbog ranjivosti dokumentovane u CVE-2026-56155.

Ukratko, Active Directory usluge za ujedinjavanje (AD FS) oslanjaju se na DKM kontejner za skladištenje simetričnih ključeva koji se koriste za zaštitu certifikata za potpisivanje tokena i šifrovanje tokena za privatne ključeve. Ako je ACL kontejnera previše popustljiv, napadač sa pristupom za čitanje DKM ključnog materijala može da dešifruje privatne ključeve za potpisivanje tokena.

Učvršćivanje protiv ove ranjivosti počinje režimom revizije, koji uvodi automatsko otkrivanje nesigurnih konfiguracija ACL kontejnera DKM. Dodatni mehanizam za sanaciju davanja saglasnosti pomaže administratorima da ojačaju dozvole za DKM kontejnere. Dalje ojačavanje će uslediti u budućim ispravkama.

Aktivirajte se

Da biste zaštitili okolinu, dovršite sledeće korake:

  1. Instalirajte bezbednosnu ispravku od 14. jula 2026 . ili noviju Windows ispravku na svim AD FS serverima.

  2. Nakon instalacije, AD FS usluga će pregledati DKM kontejner ACL svaki put kada usluga počne i svakih 24 sata nakon toga. Pregledajte AD FS Administrator evidenciju događaja za ID događaja 1132, što ukazuje na to da dozvole za DKM kontejner zahtevaju pažnju. Imajte u vidu da se promene ne unose automatski.

  3. Ako se pojavi ID događaja 1132, pratite korake specifične za platformu u skladu sa verzijom vašeg sistema Windows Server.

Windows Server 2016 i novije verzije
  1. Dajte saglasnost za oporavak postavljanjem ključa registratora RemediteDkmAcl na vrednost 1. Više informacija potražite u temi Windows Server 2016 i novije verzije u odeljku "Saniranje saglasnosti".

  2. Do 13. oktobra 2026. ako ključ registratora nije konfigurisan, ažuriranje će automatski otkloniti nebezbedne ACL-ove. Da biste odbili saglasnost za automatsko saniranje, podesite ključ registratora na vrednost 0.

Windows Server 2012 i Windows Server 2012 R2
  1. Dodelite dozvole nalogu usluge AD FS za rešavanje problema, pogledajte temu Windows Server 2012 i Windows Server 2012 R2 u odeljku"Saniranje saglasnosti".

  2. Nakon toga, dajte saglasnost za oporavak tako što ćete ključ registratora RemediteDkmAcl postaviti na vrednost 1.

Očekivane promene bezbednog stanja

Nakon sanacije, samo sledeći principali će imati pristup DKM kontejneru:

Glavnica Prava pristupa
Administratori domena Generički sve (potpuna kontrola)
Administratori preduzeća Generički sve (potpuna kontrola)
Sistem Generički sve (potpuna kontrola)
Nalog za uslugu AD FS Čitanje, pisanje, kreiranje deteta, pisanje vlasnika, brisanje stabla

Napomena Nasleđivanje je onemogućeno, a svi nasleđeni ACE se odbacuju. Uklanjaju se sve ostale eksplicitne dozvoljene stavke koje nisu na gorenavedenoj listi

Kako da upravljate ovom promenom

Režim nadzora (jul 2026.)

Nakon instaliranja ispravke iz jula 2026, otkrivanje se automatski pokreće jedan minut nakon pokretanja usluge AD FS, a zatim svaka 24 časa nakon toga. Proverite da li u AD FS/Administrator evidenciji događaja postoje sledeći događaji.

ID događaja Nivo Značenje
1132 Upozorenje DKM kontejner ACL ne odgovara očekivanom sigurnom stanju. Pregledajte ACL.
1133 Informacije DKM kontejner ACL je u očekivanom sigurnom stanju. Nije potrebna nikakva radnja.
1134 Greška Zadatak otkrivanja je naišao na grešku (na primer, otkazivanje LDAP povezivanja).

Napomena Tokom režima nadzora ne prave se automatske promene ACL-a.

Saniranje saglasnosti

Važno

Ovaj odeljak, metod ili zadatak sadrže informacije o tome kako da promenite registrator. Međutim, može doći do ozbiljnih problema ako neispravno izmenite registrator. Zbog toga obavezno pažljivo pratite ove korake. Radi dodatne zaštite, napravite rezervnu kopiju registratora pre nego što ga izmenite. Tako možete da vratite registrator u prethodno stanje ako dođe do problema. Više informacija o tome kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje potražite u članku Kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje u operativnom sistemu Windows.

Koristite uputstva za oporavak specifična za platformu u nastavku.

Windows Server 2016 i novije verzije

Preporučujemo da administratori poprave probleme tokom faze režima nadzora kako bi identifikovali i rešili sve probleme sa kompatibilnošću pre nego što sprovođenje počne u oktobru 2026. Da biste omogućili saniranje, postavite sledeći ključ registratora na bilo kom AD FS serveru na farmi.

Informaцije Detalji
Ključ registratora: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Vrednost: PopravljenoDkmAcl
Tip: DWORD
Podatke: 1

Nakon postavljanja ključa registratora, uradite nešto od sledeće:

  • Sačekajte do 24 časa za sledeći ciklus otkrivanja ili

  • Ponovo pokrenite uslugu AD FS da biste ranije pokrenuli sanaciju

Prilikom uspešnog saniranja, događaj 1135 (informacije) se evidentira sa prethodnim ACL-om u SDDL formatu.

Windows Server 2012 i Windows Server 2012 R2

Za ove platforme dodelite potrebne dozvole za nalog usluge AD FS tako što ćete pratiti dolenavedene korake na bilo kom AD FS serveru na farmi pre nego što omogućite registar RemediteDkmAcl . U suprotnom, pokušaji popravke neće uspeti.

  1. Identifikujte DN kontejnera DKM:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identifikujte nalog za uslugu AD FS:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Dodela eksplicitnih Dozvoli ACE za WriteOwner i WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Kada se dodele neophodne dozvole, postavite sledeći ključ registratora na bilo kom AD FS serveru na farmi da biste omogućili saniranje.

    Informaцije Detalji
    Ključ registratora HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Vrednost: PopravljenoDkmAcl
    Tip: DWORD
    Podatke: 1
    Napomena Ako nema zapisa "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS", prvo kreirajte "ADFS" ključ, a zatim postavite RemediteDkmAcl ispod tog ključa.
  5. Nakon postavljanja ključa registratora, uradite nešto od sledeće:

  • Sačekajte do 24 časa za sledeći ciklus otkrivanja ili

  • Ponovo pokrenite uslugu AD FS da biste ranije pokrenuli sanaciju

Prilikom uspešnog saniranja, događaj 1135 (informacije) se evidentira sa prethodnim ACL-om u SDDL formatu.

Sačuvajte prethodni SDDL (preporučuje se)

Kao meru predostrožnosti, preporučujemo da sačuvate prethodni ACL (SDDL) od događaja 1135 nakon uspešne sanacije. Iako se ne očekuje da će prethodni ACL biti potreban u većini slučajeva (pošto su prvobitne dozvole bile nesigurne), njegova dostupnost pruža sigurnosnu mrežu za sve nepredviđene probleme sa kompatibilnošću.

Napomena Evidencije događaja mogu da se prenesu zbog ograničenja veličine. Ako vam ubuduće bude potreban prethodni SDDL, a događaj je zamenjen, on će biti trajno izgubljen.

Da biste sačuvali SDDL u datoteci:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Kako da vratite prethodni ACL

Ako naiđete na probleme nakon sanacije i treba da se vratite na prethodni ACL:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Napomena Ova komanda zahteva da nalog koji je pokreće ima SeSecurityPrivilege (to obično imaju administratori domena). Pokrenite ovo iz PowerShell sesije sa punim privilegijama na računaru pridruženom domenu.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Nakon vraćanja u prethodno stanje, podesite RemediateDkmAcl = 0 da biste sprečili ponovnu sanaciju usluge u sledećem ciklusu.

Režim sprovođenja (oktobar 2026.)

Počevši od ispravke iz oktobra 2026, oporavak se podrazumevano pokreće bez traženja ključa registratora. Ovo ponašanje je ekvivalentno skupu RemediateDkmAcl = 1 .

Automatsko saniranje prinudnog sprečavanja se ne primenjuje na Windows Server 2012 ili Windows Server 2012 R2. Za ove platforme izvršite ručnu popravku tako što ćete pratiti korake u temi Windows Server 2012 i Windows Server 2012 R2 u odeljku "Saniranje saglasnosti".

Odbijanje saglasnosti iz režima nametanja (oktobar 2026.)

Važno

Ovaj odeljak, metod ili zadatak sadrže informacije o tome kako da promenite registrator. Međutim, može doći do ozbiljnih problema ako neispravno izmenite registrator. Zbog toga obavezno pažljivo pratite ove korake. Radi dodatne zaštite, napravite rezervnu kopiju registratora pre nego što ga izmenite. Tako možete da vratite registrator u prethodno stanje ako dođe do problema. Više informacija o tome kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje potražite u članku Kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje u operativnom sistemu Windows.

Ako treba da onemogućite automatsko oporavak nakon ažuriranja iz oktobra 2026, postavite vrednost RemediteDkmAcl u registratoru.

Informaцije Detalji
Ključ registratora: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Vrednost: PopravljenoDkmAcl
Tip: DWORD
Podatke: 0

Ovo izričito onemogućava saniranje. Otkrivanje (događaj 1132) nastavlja da se aktivira kako bi administratori bili svesni nebezbednog stanja.

Važno Odbijanje saglasnosti ostavlja vaš DKM kontejner ranjivim. Ovu opciju koristite samo ako imate određene zahteve za kompatibilnost i planirate da ručno ojačate ACL.

Referenca događaja

ID događaja: 1132 – DKM kontejner ACL zahteva pregled
Informaцije Detalji
Evidencija događaja AD FS/Administrator
Tip događaja Upozorenje
Izvor događaja AD FS
ID događaja 1132
Tekst događaja AD FS je otkrio da se ACL kontejnera Distributed Key Manager (DKM) ne podudara sa očekivanim bezbednim stanjem. DKM kontejner skladišti simetrične ključeve koji se koriste za zaštitu materijala ključa za potpisivanje tokena.

DN kontejnera:
<DN>

Očekivano bezbedno stanje je onemogućeno nasleđivanje i pristup imaju samo administratori domena, administratori preduzeća, SYSTEM i nalog usluge AD FS.

Radnje korisnika
Da biste rešili problem, postavite ključ registratora HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na vrednost 1. Usluga će ojačati ACL u sledećem ciklusu otkrivanja (u roku od 24 časa) ili će ponovo pokrenuti uslugu kako bi ranije pokrenula saniranje. Za uputstva pogledajte .https://go.microsoft.com/fwlink/?linkid=2369796

Dodatni podaci

Nasleđivanje je onemogućeno: <Da/Ne>

Trenutni ACL (SDDL):
<SDDL>
ID događaja: 1133 – DKM kontejner ACL je ispravan
Informaцije Detalji
Evidencija događaja AD FS/Administrator
Tip događaja Informacije
Izvor događaja AD FS
ID događaja 1133
Tekst događaja DKM ACL pozadinski zadatak pregledao je ACL kontejnera za sigurnosno ojačavanje.
Kontejner ima ispravne postavke i nije potrebna nikakva dodatna radnja.

DN kontejnera:
<DN>
ID događaja: 1134 – Greška otkrivanja
Informaцije Detalji
Evidencija događaja AD FS/Administrator
Tip događaja Greška
Izvor događaja AD FS
ID događaja 1134
Tekst događaja Zadatak provere ACL kontejnera AD FS DKM naišao je na grešku.

DN kontejnera:
<DN>

Dodatni podaci
Detalji o izuzetku:
<izuzetak>

Radnje korisnika
Da biste videli više detalja, pregledajte evidencije otklanjanja grešaka u usluzi AD FS. Uverite se da nalog usluge AD FS ima pristup kontejneru DKM grupe u usluzi Active Directory.
ID događaja: 1135 – Remediation successful
Informaцije Detalji
Evidencija događaja AD FS/Administrator
Tip događaja Informacije
Izvor događaja AD FS
ID događaja 1135
Tekst događaja AD FS je uspešno ojačao ACL kontejnera Distributed Key Manager (DKM).

DN kontejnera:
<DN>

ACL kontejnera sada odobrava pristup samo administratorima domena, administratorima preduzeća, sistemu SYSTEM i nalogu usluge AD FS. Nasleđivanje je blokirano, a sve druge dozvole su uklonjene.

Napomena: Automatsko oporavak se neće ponovo pokretati dok se ACL podudara sa osnovnom linijom. Ako želite trajno da odbijete saglasnost za automatsku medijaciju, čak i ako ACL u budućnosti prestane da radi, postavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0.

Prethodni ACL je uključen u SDDL format ispod. Ako treba da vratite originalne dozvole, pogledajte članak https://go.microsoft.com/fwlink/?linkid=2369796

Prethodni ACL (SDDL):
<SDDL>
ID događaja: 1136 – Remedijacija nije uspela
Informaцije Detalji
Evidencija događaja AD FS/Administrator
Tip događaja Greška
Izvor događaja AD FS
ID događaja 1136
Tekst događaja AD FS je pokušao da popravi DKM kontejner ACL, ali je naišao na grešku.

DN kontejnera:
<DN>

Radnje korisnika
Usluga će ponovo pokušati sanaciju u sledećem ciklusu otkrivanja (u roku od 24 časa). Ako se ova greška i dalje bude javljala, možete ručno da ojačate ACL pomoću ADSI uređivanja ili programa PowerShell. Da biste onemogućili automatsku korekturu, postavite HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) na 0. Za uputstva pogledajte https://go.microsoft.com/fwlink/?linkid=2369796

Trenutni ACL (SDDL):
<SDDL>

Detalji o izuzetku:
<izuzetak>