CVE-2026-56155: AD FS Dağıtılmış Anahtar Yöneticisi kapsayıcısı ACL sağlamlaştırma

Uygulandığı Öğe
Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows Server, version 23H2 Windows Server 2025

Not

Orijinal yayınlama tarihi: 14 Temmuz 2026
KB Kimliği: 5121391

Özet

Dağıtılmış Anahtar Yöneticisi (DKM) kapsayıcısındaki Access Control Listesi (ACL), 14 Temmuz 2026 Windows güvenlik güncelleştirmesinden başlayarak ilk sağlamlaştırma aşamasına girer. Bu sağlamlaştırma çalışması, CVE-2026-56155'te belgelenen güvenlik açığından kaynaklanabilecek bir ayrıcalık yükselmesine (EOP) yöneliktir.

Özetle, Active Directory Federasyon Hizmetleri Active Directory Federasyon Hizmetleri (AD FS) (AD FS), özel anahtarlar için belirteç imzalama ve belirteç şifreleme sertifikalarını korumak için kullanılan simetrik anahtarları depolamak için DKM kapsayıcısına güvenir. Kapsayıcının ACL'si aşırı izin veriyorsa, DKM anahtar malzemesine okuma erişimi olan bir saldırgan belirteç imzalama özel anahtarlarının şifresini çözebilir.

Bu güvenlik açığına karşı güçlendirme, güvenli olmayan DKM kapsayıcısı ACL yapılandırmalarının otomatik olarak algılanmasını sağlayan Denetim moduyla başlar. Ek bir kabul düzeltme mekanizması, yöneticilerin DKM kapsayıcı izinlerini güçlendirmesine yardımcı olur. Gelecekteki güncellemelerde daha fazla sertleştirme yapılacaktır.

Harekete geçin

Ortamınızı korumak için aşağıdaki adımları tamamlayın:

  1. Tüm AD FS sunucularına 14 Temmuz 2026 güvenlik güncelleştirmesini veya sonraki bir Windows güncelleştirmesini yükleyin.

  2. Yükleme işleminden sonra AD FS hizmeti, hizmet her başlatıldığında ve bundan sonra her 24 saatte bir DKM kapsayıcı ACL'sini denetler. DKM kapsayıcı izinleriyle ilgilenilmesi gerektiğini belirten Olay Kimliği 1132 için AD FS Yönetici Yönetici olay günlüğünü inceleyin. Hiçbir değişikliğin otomatik olarak yapılmadığını unutmayın.

  3. Olay Kimliği 1132 görünürse Windows Server sürümünüze uygun olan platforma özgü adımları izleyin.

Windows Server 2016Windows Server 2016 and later
  1. RemediateDkmAcl kayıt defteri anahtarını 1 olarak ayarlayarak düzeltmeyi kabul edin. Daha fazla bilgi için Kabul etme düzeltmesi bölümündeki Windows Server 2016 ve sonraki konular başlığına bakın.

  2. Kayıt defteri anahtarı yapılandırılmazsa 13 Ekim 2026'ya kadar güncelleştirme, güvenli olmayan ACL'leri otomatik olarak düzeltecektir. Otomatik düzeltmeyi geri çevirmek için kayıt defteri anahtarını 0 olarak ayarlayın.

Windows Server 2012Windows Server 2012 ve Windows Server 2012Windows Server 2012 R2
  1. AD FS hizmet hesabı izinleri verme Düzeltme için, Kabul etme düzeltmesi bölümündeki Windows Server 2012 ve Windows Server 2012 R2 konusuna bakın.

  2. Bundan sonra, RemediateDkmAcl kayıt defteri anahtarını 1 olarak ayarlayarak düzeltmeyi kabul edin.

Beklenen güvenli durum değişiklikleri

Düzeltmeden sonra yalnızca aşağıdaki sorumluların DKM kapsayıcısına erişimi olacaktır:

Anapara Erişim Hakları
Domain Admins Genel Tümü (Tam Denetim)
Kurumsal yöneticiler Genel Tümü (Tam Denetim)
Sistem Genel Tümü (Tam Denetim)
AD FS Hizmet Hesabı Okuma, Yazma, Çocuk Oluşturma, Sahip Yazma, Ağacı Silme

Notlar Devralma devre dışı bırakılır ve devralınan tüm ACE'ler atılır. Yukarıdaki listede yer almayan diğer tüm açık İzin Verilen ACE'ler kaldırılır

Bu değişikliği yönetme

Denetim modu (Temmuz 2026)

Temmuz 2026 güncelleştirmesini yükledikten sonra algılama, AD FS hizmeti başladıktan bir dakika sonra ve ardından her 24 saatte bir otomatik olarak çalışır. Aşağıdaki olaylar için AD FS/AdminYönetici olay günlüğünü kontrol edin.

Olay Kimliği Seviye Anlamı
1132 Uyarı DKM kapsayıcısı ACL'si beklenen güvenli durumla eşleşmiyor. ACL'yi gözden geçirin.
1133 Bilgi DKM kapsayıcısı ACL'si beklenen güvenli durumda. Herhangi bir eylem gerekmiyor.
1134 Hata Algılama görevi bir hatayla (LDAP bağlantı hatası gibi) karşılaştı.

Notlar Denetim Modu sırasında ACL'de otomatik değişiklik yapılmaz.

Kabul etme düzeltmesi

Önemli

Bu bölüm, yöntem veya görev kayıt defterinin nasıl değiştirileceği hakkında bilgiler içerir. Ancak kayıt defterinde yanlış bir değişiklik yaparsanız, ciddi sorunlar oluşabilir. Bu nedenle, adımları dikkatle izlediğinizden emin olun. Ek koruma için, değiştirmeden önce kayıt defterinizi yedekleyin. Böylece bir sorun oluşursa kayıt defterini geri yükleyebilirsiniz. Kayıt defterini yedekleme ve geri yükleme hakkında daha fazla bilgi için Windows'da kayıt defterini yedekleme ve geri yükleme bölümüne bakın.

Aşağıdaki platforma özgü düzeltme kılavuzunu kullanın.

Windows Server 2016Windows Server 2016 and later

Yöneticilerin, Ekim 2026'da uygulama başlamadan önce uyumluluk sorunlarını belirlemek ve çözmek için Denetim Modu aşamasında düzeltmelerini kesinlikle öneririz. Düzeltmeyi etkinleştirmek için, gruptaki herhangi bir AD FS sunucusunda aşağıdaki kayıt defteri anahtarını ayarlayın.

Bilgi Detaylar
Kayıt defteri anahtarı: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Değer: RemediateDkmAcl
Türü: DWORD
Veriler: 1

Kayıt defteri anahtarını ayarladıktan sonra:

  • Bir sonraki algılama döngüsü için 24 saate kadar bekleyin veya

  • Düzeltmeyi daha erken tetiklemek için AD FS hizmetini yeniden başlatın

Başarılı bir düzeltmeden sonra, olay 1135 (Bilgi), SDDL biçiminde önceki ACL ile günlüğe kaydedilir.

Windows Server 2012Windows Server 2012 ve Windows Server 2012Windows Server 2012 R2

Bu platformlar için, RemediateDkmAcl kayıt defterini etkinleştirmeden önce gruptaki herhangi bir AD FS sunucusunda aşağıdaki adımları izleyerek AD FS hizmet hesabına gerekli izinleri verin. Aksi takdirde düzeltme girişimleri başarısız olur.

  1. DKM kapsayıcı DN'sini tanımlayın:

    $dkmContainerDn = (Get-AdfsProperties).CertificateSharingContaine
    $dkmContainerDn
    
  2. AD FS hizmet hesabını tanımlayın:

    $serviceAccount = (Get-CimInstance Win32_Service -Filter "Name='adfssrv'").StartName
    $serviceAccount
    
  3. WriteOwner ve WriteDacl için açık İzin Ver ACE'leri:

    $sid = (New-Object System.Security.Principal.NTAccount($serviceAccount)).Translate([System.Security.Principal.SecurityIdentifier]) 
    $entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dkmContainerDn") 
    $rule = New-Object System.DirectoryServices.ActiveDirectoryAccessRule( 
     $sid, 
     ([System.DirectoryServices.ActiveDirectoryRights]::WriteOwner -bor [System.DirectoryServices.ActiveDirectoryRights]::WriteDacl), 
     [System.Security.AccessControl.AccessControlType]::Allow, 
     [System.DirectoryServices.ActiveDirectorySecurityInheritance]::All 
    ) 
    $entry.ObjectSecurity.AddAccessRule($rule) 
    $entry.CommitChanges() 
    $entry.Close() 
    
  4. Gerekli izinler verildikten sonra, düzeltmeyi etkinleştirmek için gruptaki herhangi bir AD FS sunucusunda aşağıdaki kayıt defteri anahtarını ayarlayın.

    Bilgi Detaylar
    Kayıt defteri anahtarı HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
    Değer: RemediateDkmAcl
    Türü: DWORD
    Veriler: 1
    Not "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS" yoksa, önce "ADFS" anahtarını oluşturun ve ardından bu anahtarın altında RemediateDkmAcl değerini ayarlayın.
  5. Kayıt defteri anahtarını ayarladıktan sonra:

  • Bir sonraki algılama döngüsü için 24 saate kadar bekleyin veya

  • Düzeltmeyi daha erken tetiklemek için AD FS hizmetini yeniden başlatın

Başarılı bir düzeltmeden sonra, olay 1135 (Bilgi), SDDL biçiminde önceki ACL ile günlüğe kaydedilir.

Önceki SDDL'yi kaydetme (Önerilen)

İhtiyati bir önlem olarak, başarılı bir düzeltmeden sonra önceki ACL'yi (SDDL) olay 1135'ten kaydetmenizi öneririz. Çoğu durumda önceki ACL'ye ihtiyaç duyulması beklenmese de (özgün izinler güvensiz olduğundan), kullanılabilir olması öngörülemeyen uyumluluk sorunları için bir güvenlik ağı sağlar.

Notlar Olay günlükleri, boyut sınırları nedeniyle devredilebilir. Gelecekte önceki SDDL'ye ihtiyacınız varsa ve olayın üzerine yazılmışsa, kalıcı olarak kaybolacaktır.

SDDL'yi bir dosyaya kaydetmek için:

# Run this on the AD FS server immediately after remediation (event 1135) 
$event = Get-WinEvent -FilterHashtable @{LogName='AD FS/Admin'; Id=1135} -MaxEvents 1 
$event.Message | Out-File "C:\ADFSBackup\dkm-acl-previous-sddl.txt

Önceki ACL'yi geri yükleme

Düzeltmeden sonra sorunlarla karşılaşırsanız ve önceki ACL'ye geri dönmeniz gerekirse:


# Restore the full security descriptor (DACL + Owner + SACL) from the saved SDDL 
$dn = "<Container DN from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>" 
$sddl = "<Previous ACL (SDDL) value from event 1135 or C:\ADFSBackup\dkm-acl-previous-sddl.txt>” 
 
$entry = New-Object System.DirectoryServices.DirectoryEntry("LDAP://$dn") 
$entry.ObjectSecurity.SetSecurityDescriptorSddlForm($sddl, [System.Security.AccessControl.AccessControlSections]::All) 
$entry.CommitChanges() 
$entry.Close() 

Notlar Bu komut, onu çalıştıran hesabın SeSecurityPrivilege'a sahip olmasını gerektirir (genellikle Etki Alanı Yöneticileri'nde bu vardır). Bunu, etki alanına katılmış bir makinedeki yükseltilmiş PowerShell oturumundan çalıştırın.


Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\ADFS" -Name "RemediateDkmAcl" -Value 0 -Type DWord 

Geri yükleme işleminden sonra, hizmetin bir sonraki döngüde yeniden düzeltilmesini önlemek için RemediateDkmAcl = 0 değerini ayarlayın.

Zorlama modu (Ekim 2026)

Ekim 2026 güncelleştirmesinden itibaren düzeltme, kayıt defteri anahtarı gerektirmeden varsayılan olarak çalıştırılır. Davranış, RemediateDkmAcl = 1 kümesine sahip olmakla eşdeğerdir.

Zorlama otomatik düzeltme Windows Server 2012Windows Server 2012 veya Windows Server 2012Windows Server 2012 R2 için geçerli değildir. Bu platformlar için, Kabul etme düzeltmesi bölümündeki Windows Server 2012 ve Windows Server 2012 R2 konusunda yer alan adımları izleyerek el ile düzeltin.

Yaptırım modundan çıkma (Ekim 2026)

Önemli

Bu bölüm, yöntem veya görev kayıt defterinin nasıl değiştirileceği hakkında bilgiler içerir. Ancak kayıt defterinde yanlış bir değişiklik yaparsanız, ciddi sorunlar oluşabilir. Bu nedenle, adımları dikkatle izlediğinizden emin olun. Ek koruma için, değiştirmeden önce kayıt defterinizi yedekleyin. Böylece bir sorun oluşursa kayıt defterini geri yükleyebilirsiniz. Kayıt defterini yedekleme ve geri yükleme hakkında daha fazla bilgi için Windows'da kayıt defterini yedekleme ve geri yükleme bölümüne bakın.

Ekim 2026 güncelleştirmesinden sonra otomatik düzeltmeyi devre dışı bırakmanız gerekiyorsa kayıt defterinde RemediateDkmAcl değerini ayarlayın.

Bilgi Detaylar
Kayıt defteri anahtarı: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS
Değer: RemediateDkmAcl
Türü: DWORD
Veriler: 0

Bu açıkça düzeltmeyi devre dışı bırakır. Algılama (olay 1132) tetiklenmeye devam eder, bu nedenle yöneticiler güvenli olmayan durumun farkındadır.

Önemli Devre dışı bırakmak, DKM kapsayıcınızı savunmasız bırakır. Bunu yalnızca belirli bir uyumluluk gereksiniminiz varsa ve ACL'yi el ile sağlamlaştırmayı planlıyorsanız kullanın.

Olay başvurusu

Olay Kimliği: 1132 — DKM kapsayıcısı ACL'sinin gözden geçirilmesi gerekiyor
Bilgi Detaylar
Olay günlüğü AD FS/AdminYönetici
Olay türü Uyarı
Olay kaynağı AD FS
Olay Kimliği 1132
Olay metni AD FS, Dağıtılmış Anahtar Yöneticisi (DKM) kapsayıcı ACL'sinin beklenen güvenli durumla eşleşmediğini algıladı. DKM kapsayıcısı, belirteç imzalama anahtarı malzemesini korumak için kullanılan simetrik anahtarları depolar.

Kapsayıcı DN'si:
<DN (Türkçe)>

Beklenen güvenli durum, devralmanın devre dışı bırakılmasıdır ve yalnızca Domain Admins, Enterprise Admins, SYSTEM ve AD FS hizmet hesabının erişimi vardır.

Kullanıcı Eylemi
Düzeltmek için kayıt defteri anahtarı HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) değerini 1 olarak ayarlayın. Hizmet, bir sonraki algılama döngüsünde (24 saat içinde) ACL'yi sağlamlaştırır veya düzeltmeyi daha erken tetiklemek için hizmeti yeniden başlatır. Rehberlik için bkz https://go.microsoft.com/fwlink/?linkid=2369796.

Ek Veriler

Devralma Devre Dışı: <Evet/Hayır>

Mevcut ACL (SDDL):
<SDDL (SDDL)>
Olay Kimliği: 1133 — DKM kapsayıcısı ACL iyi durumda
Bilgi Detaylar
Olay günlüğü AD FS/AdminYönetici
Olay türü Bilgi
Olay kaynağı AD FS
Olay Kimliği 1133
Olay metni DKM ACL arka plan görevi, güvenlik güçlendirme için kapsayıcı ACL'sini gözden geçirdi.
Kapsayıcı doğru ayarlara sahiptir ve başka bir eylem gerekmez.

Kapsayıcı DN'si:
<DN (Türkçe)>
Olay Kimliği: 1134 — Algılama hatası
Bilgi Detaylar
Olay günlüğü AD FS/AdminYönetici
Olay türü Hata
Olay kaynağı AD FS
Olay Kimliği 1134
Olay metni AD FS DKM kapsayıcı ACL denetimi arka plan görevi bir hatayla karşılaştı.

Kapsayıcı DN'si:
<DN (Türkçe)>

Ek Veriler
Özel durum ayrıntıları:
<özel durum>

Kullanıcı Eylemi
Daha fazla ayrıntı için AD FS hata ayıklama günlüklerini gözden geçirin. AD FS hizmet hesabının Active Directory'deki DKM grubu kapsayıcısına erişimi olduğundan emin olun.
Olay Kimliği: 1135 — Düzeltme başarılı
Bilgi Detaylar
Olay günlüğü AD FS/AdminYönetici
Olay türü Bilgi
Olay kaynağı AD FS
Olay Kimliği 1135
Olay metni AD FS, Dağıtılmış Anahtar Yöneticisi (DKM) kapsayıcı ACL'sini başarıyla sağlamlaştırdı.

Kapsayıcı DN'si:
<DN (Türkçe)>

Kapsayıcı ACL artık yalnızca Domain Admins, Enterprise Admins, SYSTEM ve AD FS hizmet hesabına erişim izni verir. Devralma engellendi ve diğer tüm izinler kaldırıldı.

Bilginize: ACL taban çizgisiyle eşleştiği sürece otomatik düzeltme yeniden çalışmaz. Gelecekte ACL değişse bile otomatik düzeltmeyi kalıcı olarak geri çevirmek istiyorsanız, HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) değerini 0 olarak ayarlayın.

Önceki ACL, aşağıdaki SDDL biçimine dahil edilmiştir. Özgün izinleri geri yüklemeniz gerekiyorsa bkz. https://go.microsoft.com/fwlink/?linkid=2369796

Önceki ACL (SDDL):
<SDDL (SDDL)>
Olay Kimliği: 1136 — Düzeltme başarısız
Bilgi Detaylar
Olay günlüğü AD FS/AdminYönetici
Olay türü Hata
Olay kaynağı AD FS
Olay Kimliği 1136
Olay metni AD FS, DKM kapsayıcısı ACL'sini düzeltmeye çalıştı ancak bir hatayla karşılaştı.

Kapsayıcı DN'si:
<DN (Türkçe)>

Kullanıcı Eylemi
Hizmet, bir sonraki algılama döngüsünde (24 saat içinde) düzeltmeyi yeniden dener. Bu hata devam ederse, ADSI Edit veya PowerShell kullanarak ACL'yi el ile sağlamlaştırabilirsiniz. Otomatik düzeltmeyi devre dışı bırakmak için HKLM\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl (DWORD) öğesini 0 olarak ayarlayın. Yardım için bkz. https://go.microsoft.com/fwlink/?linkid=2369796

Mevcut ACL (SDDL):
<SDDL (SDDL)>

Özel durum ayrıntıları:
<özel durum>