CVE-2026-56155: ACL-härdning för AD FS Distributed Key Manager-behållare

Gäller för
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Obs

Ursprungligt publiceringsdatum: Juli 14, 2026
KB-ID: 5121391

Sammanfattning

Access Control List (ACL) på DKM-behållaren (Distributed Key Manager) går in i sin första härdningsfas som börjar med Windows-säkerhetsuppdateringen den 14 juli 2026. Det här härdningsarbetet åtgärdar en rättighetsökning (EOP) som kan uppstå från den säkerhetsrisk som beskrivs i CVE-2026-56155.

Sammanfattningsvis förlitar sig Active Directory Federation Services (ADFS) (AD FS) (AD FS) på DKM-containern för att lagra de symmetriska nycklar som används för att skydda token-signerings- och tokenkrypteringscertifikat för privata nycklar. Om containerns ACL är alltför tillåtande kan en angripare med läsåtkomst till DKM-nyckelmaterialet dekryptera de privata nycklarna för tokensignering.

Härdningen mot den här sårbarheten börjar med granskningsläget, som introducerar automatisk identifiering av osäkra ACL-konfigurationer för DKM-behållare. En ytterligare mekanism för att välja in hjälper administratörer att stärka DKM-containerbehörigheterna. Ytterligare härdning kommer att följa i framtida uppdateringar.

Agera

Utför följande steg för att skydda miljön:

  1. Installera säkerhetsuppdateringen från den 14 juli 2026 eller en senare Windows-uppdatering på alla AD FS-servrar.

  2. Efter installationen granskar AD FS-tjänsten DKM-behållarens ACL varje gång tjänsten startar och var 24:e timme därefter. Granska AD FS Admins händelselogg för händelse-ID 1132, vilket anger att DKM-behållarbehörigheterna kräver uppmärksamhet. Observera att inga ändringar görs automatiskt.

  3. Om händelse-ID 1132 visas följer du de plattformsspecifika stegen efter din Windows Server version.

Windows Server 2016 och senare
  1. Välj att åtgärda genom att ange registernyckeln RemediateDkmAcl till 1. Mer information finns i avsnittet Windows Server 2016 och senare i avsnittet Åtgärder för att välja själv.

  2. Om registernyckeln inte har konfigurerats senast den 13 oktober 2026 åtgärdar uppdateringen automatiskt osäkra ACL:er. Om du vill avanmäla dig från automatisk reparation anger du registernyckeln till 0.

Windows Server 2012 och Windows Server 2012 R2
  1. Bevilja AD FS-tjänstkontobehörigheter för att åtgärda mer information finns i avsnittet Windows Server 2012 och Windows Server 2012 R2 i avsnittet Välja att använda åtgärden

  2. Därefter väljer du att åtgärda genom att ange registernyckeln RemediateDkmAcl till 1.

Förväntade ändringar i säkert tillstånd

Efter reparationen har endast följande huvudkonton åtkomst till DKM-containern:

Kapital Åtkomsträttigheter
Domänadministratörer Allmänt Alla (fullständig behörighet)
Företagsadministratörer Allmänt Alla (fullständig behörighet)
System Allmänt Alla (fullständig behörighet)
AD FS-tjänstkonto Läsa, skriva, skapa underordnad, skrivägare, ta bort träd

Anteckning Arv inaktiveras och alla ärvda ACE:er ignoreras. Alla andra explicita Tillåt ACE:er som inte finns i listan ovan tas bort

Så här hanterar du den här ändringen

Granskningsläge (juli 2026)

När du har installerat uppdateringen för juli 2026 körs identifieringen automatiskt en minut efter att AD FS-tjänsten har startats och sedan var 24:e timme därefter. Kontrollera AD FS/Admins händelselogg för följande händelser.

Händelse-ID Nivå Betydelse
1132 Varning! DKM-container-ACL matchar inte det förväntade säkra tillståndet. Granska ACL.
1133 Information DKM-container-ACL är i förväntat säkert tillstånd. Ingen åtgärd behövs.
1134 Fel Identifieringsuppgiften påträffade ett fel (till exempel ett LDAP-anslutningsfel).

Anteckning Inga automatiska ändringar görs av ACL i granskningsläge.

Välja att åtgärda

Viktigt!

Det här avsnittet, metoden eller uppgiften innehåller information om hur du ändrar registret. Allvarliga problem kan dock uppstå om du ändrar registret felaktigt. Se därför till att du följer de här stegen noggrant. Säkerhetskopiera registret innan du ändrar det för ytterligare skydd. Du kan då återställa registret om det uppstår problem. Mer information om hur du säkerhetskopierar och återställer registret finns i Säkerhetskopiera och återställa registret i Windows.

Använd den plattformsspecifika reparationsvägledningen nedan.

Windows Server 2016 och senare

Vi rekommenderar starkt att administratörer åtgärdar under granskningslägesfasen för att identifiera och lösa eventuella kompatibilitetsproblem innan tillämpningen börjar i oktober 2026. Du aktiverar åtgärden genom att ange följande registernyckel på en AD FS-server i servergruppen.

Kontaktuppgifter Information
Registernyckel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Värde: RemediateDkmAcl
Typ: DWORD
Data: 1

När registernyckeln har angetts kan du antingen:

  • Vänta upp till 24 timmar på nästa identifieringscykel, eller

  • Starta om AD FS-tjänsten för att utlösa reparationen tidigare

Vid lyckad reparation loggas händelse 1135 (information) med föregående ACL i SDDL-format.

Windows Server 2012 och Windows Server 2012 R2

För dessa plattformar beviljar du de behörigheter som krävs till AD FS-tjänstkontot genom att följa stegen nedan på en AD FS-server i servergruppen innan du aktiverar RemediateDkmAcl-registret . Annars misslyckas reparationsförsöken.

  1. Identifiera DKM-behållarens DN:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. Identifiera AD FS-tjänstkontot:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. Bevilja explicita tillåt ACE:er för WriteOwner och WriteDacl:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. När de behörigheter som krävs har beviljats anger du följande registernyckel på en AD FS-server i servergruppen för att aktivera åtgärd.

    Kontaktuppgifter Information
    Registernyckel HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Värde: RemediateDkmAcl
    Typ: DWORD
    Data: 1
    Obs Om "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" inte finns skapar du nyckeln "ADFS" först och anger sedan RemediateDkmAcl under den nyckeln.
  5. När registernyckeln har angetts kan du antingen:

  • Vänta upp till 24 timmar på nästa identifieringscykel, eller

  • Starta om AD FS-tjänsten för att utlösa reparationen tidigare

Vid lyckad reparation loggas händelse 1135 (information) med föregående ACL i SDDL-format.

Spara föregående SDDL (rekommenderas)

Som en försiktighetsåtgärd rekommenderar vi att du sparar den tidigare ACL:en (SDDL) från händelse 1135 efter en lyckad reparation. Även om den tidigare ACL:en inte förväntas behövas i de flesta fall (eftersom de ursprungliga behörigheterna var osäkra), ger den ett skyddsnät för oförutsedda kompatibilitetsproblem.

Anteckning Händelseloggar kan rulla över på grund av storleksbegränsningar. Om du behöver den tidigare SDDL i framtiden och händelsen har skrivits över kommer den att gå förlorad permanent.

Så här sparar du SDDL till en fil:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Så här återställer du föregående ACL

Om du får problem efter reparationen och behöver återgå till föregående ACL:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Anteckning Det här kommandot kräver att kontot som kör det har SeSecurityPrivilege (vanligtvis har domänadministratörer detta). Kör detta från en upphöjd PowerShell-session på en domänansluten dator.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

När du har återställt anger du RemediateDkmAcl = 0 för att förhindra att tjänsten repareras igen i nästa cykel.

Tvingande läge (oktober 2026)

Från och med uppdateringen i oktober 2026 körs reparation som standard utan att registernyckeln krävs. Beteendet motsvarar att ha RemediateDkmAcl = 1 angett.

Automatiska åtgärder för disciplinära åtgärder gäller inte för Windows Server 2012 eller Windows Server 2012 R2. För dessa plattformar kan du åtgärda manuellt genom att följa anvisningarna i avsnittet Windows Server 2012 och Windows Server 2012 R2 i avsnittet Åtgärder för att välja själv.

Avanmäla sig från tvingande läge (oktober 2026)

Viktigt!

Det här avsnittet, metoden eller uppgiften innehåller information om hur du ändrar registret. Allvarliga problem kan dock uppstå om du ändrar registret felaktigt. Se därför till att du följer de här stegen noggrant. Säkerhetskopiera registret innan du ändrar det för ytterligare skydd. Du kan då återställa registret om det uppstår problem. Mer information om hur du säkerhetskopierar och återställer registret finns i Säkerhetskopiera och återställa registret i Windows.

Om du behöver inaktivera automatisk reparation efter uppdateringen i oktober 2026 anger du värdet RemediateDkmAcl i registret.

Kontaktuppgifter Information
Registernyckel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Värde: RemediateDkmAcl
Typ: DWORD
Data: 0

Detta inaktiverar uttryckligen sanering. Identifieringen (händelse 1132) fortsätter att utlösas, så administratörerna är medvetna om det osäkra tillståndet.

Viktigt Om du väljer bort den blir din DKM-behållare sårbar. Använd bara detta om du har specifika kompatibilitetskrav och planerar att härda ACL:en manuellt.

Händelsereferens

Händelse-ID: 1132 – DKM-behållarens ACL kräver granskning
Kontaktuppgifter Information
Händelselogg AD FS/Admin
Händelsetyp Varning!
Händelsekälla AD FS
Händelse-ID 1132
Händelsetext AD FS har upptäckt att DKM-behållarens (Distributed Key Manager) ACL inte matchar det förväntade säkra tillståndet. DKM-containern lagrar symmetriska nycklar som används för att skydda token-signeringsnyckelmaterial.

Behållarens DN:
<DN (DN)>

Det förväntade säkra tillståndet är arv inaktiverat och endast domänadministratörer, företagsadministratörer, SYSTEM och AD FS-tjänstkontot har åtkomst.

Användaråtgärd
För att åtgärda detta anger du registernyckeln HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) till 1. Tjänsten härdar ACL vid nästa identifieringscykel (inom 24 timmar) eller startar om tjänsten för att utlösa reparation tidigare. Mer information finns i https://go.microsoft.com/fwlink/?linkid=2369796.

Ytterligare data

Arv inaktiverat: <Ja/Nej>

Nuvarande ACL (SDDL):
<SDDL (på engelska)>
Händelse-ID: 1133 – DKM-behållarens ACL är felfri
Kontaktuppgifter Information
Händelselogg AD FS/Admin
Händelsetyp Information
Händelsekälla AD FS
Händelse-ID 1133
Händelsetext DKM ACL-bakgrundsaktiviteten granskade behållarens ACL för säkerhetshärdning.
Behållaren har rätt inställningar och kräver ingen ytterligare åtgärd.

Behållarens DN:
<DN (DN)>
Händelse-ID: 1134 — Detekteringsfel
Kontaktuppgifter Information
Händelselogg AD FS/Admin
Händelsetyp Fel
Händelsekälla AD FS
Händelse-ID 1134
Händelsetext Bakgrundsaktiviteten för ACL-kontroll i AD FS-behållaren påträffade ett fel.

Behållarens DN:
<DN (DN)>

Ytterligare data
Information om undantag:
<undantag>

Användaråtgärd
Mer information finns i AD FS-felsökningsloggarna. Kontrollera att AD FS-tjänstkontot har åtkomst till DKM-gruppbehållaren i služba Active Directory.
Händelse-ID: 1135 — Åtgärden lyckades
Kontaktuppgifter Information
Händelselogg AD FS/Admin
Händelsetyp Information
Händelsekälla AD FS
Händelse-ID 1135
Händelsetext AD FS har härdat DKM-behållarens (Distributed Key Manager) ACL.

Behållarens DN:
<DN (DN)>

Behållar-ACL ger nu endast åtkomst till domänadministratörer, företagsadministratörer, SYSTEM och AD FS-tjänstkontot. Arv har blockerats och alla andra behörigheter har tagits bort.

Notera: Automatisk reparation körs inte igen när ACL matchar baslinjen. Om du permanent vill avanmäla dig från automatisk reparation även om ACL driftar i framtiden anger du HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) till 0.

Den tidigare ACL ingår i SDDL-formatet nedan. Om du behöver återställa de ursprungliga behörigheterna läser du https://go.microsoft.com/fwlink/?linkid=2369796

Tidigare ACL (SDDL):
<SDDL (på engelska)>
Händelse-ID: 1136 – Reparationen misslyckades
Kontaktuppgifter Information
Händelselogg AD FS/Admin
Händelsetyp Fel
Händelsekälla AD FS
Händelse-ID 1136
Händelsetext AD FS försökte åtgärda DKM-behållarens ACL men påträffade ett fel.

Behållarens DN:
<DN (DN)>

Användaråtgärd
Tjänsten försöker åtgärda igen vid nästa identifieringscykel (inom 24 timmar). Om det här felet kvarstår kan du manuellt härda ACL:en med ADSI-redigering eller PowerShell. Om du vill inaktivera automatisk reparation anger du HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) till 0. Vägledning finns i https://go.microsoft.com/fwlink/?linkid=2369796

Nuvarande ACL (SDDL):
<SDDL (på engelska)>

Information om undantag:
<undantag>