Według komunikatu z 14 lipca 2026 roku amerykańska agencja CISA dodała do katalogu Known Exploited Vulnerabilities cztery podatności, w tym CVE-2026-56155 w Active Directory Federation Services. Katalog KEV to nie lista teoretycznych zagrożeń: według CISA trafiają tam wyłącznie luki z identyfikatorem CVE, dowodami aktywnego wykorzystania i jasną instrukcją naprawy. Ten tekst wyjaśnia, na czym polega błąd, dlaczego wpis do katalogu zmienia priorytet sprawy, jak działa mechanizm naprawy przygotowany przez Microsoft i jakie decyzje warto podjąć przed październikiem 2026 roku.
Co się stało
Podatność nosi nadaną przez CISA nazwę Microsoft Active Directory Federation Services Insufficient Granularity of Access Control Vulnerability. Według dokumentacji Microsoftu problem tkwi w kontenerze Distributed Key Manager (DKM), obiekcie, w którym AD FS przechowuje materiał kluczy, oraz w zbyt szerokich uprawnieniach na liście kontroli dostępu (ACL) tego obiektu. Atakujący, który uzyska prawo odczytu materiału klucza DKM, może według Microsoftu odszyfrować klucze prywatne służące do podpisywania tokenów.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-56155 |
Produkt | Active Directory Federation Services w Windows Server |
Komponent | kontener Distributed Key Manager i jego lista ACL |
Sedno błędu | zbyt szerokie uprawnienia odczytu materiału klucza DKM (wg dokumentacji Microsoftu) |
Status | wpis do katalogu CISA KEV z dowodami aktywnego wykorzystania (wg CISA) |
Naprawa | utwardzenie listy ACL kontenera DKM przez aktualizację systemu (wg dokumentacji Microsoftu) |
Tego samego dnia, według komunikatu CISA, do katalogu trafiła także podatność CVE-2026-56164 w Microsoft SharePoint Server. Według serwisu Krebs on Security lipcowa paczka aktualizacji Microsoftu była rekordowa pod względem liczby łatanych luk, a producent wiąże ten wzrost z odkryciami wspomaganymi przez sztuczną inteligencję.
O co chodzi w prostych słowach
AD FS działa jak portiernia, która wystawia pracownikom i partnerom przepustki do firmowych systemów. Każdą przepustkę, czyli token dostępu, portiernia pieczętuje specjalnym kluczem. Systemy ufają przepustce, bo rozpoznają pieczęć.
Kontener DKM to sejf, w którym leży ta pieczęć, a lista ACL to spis osób uprawnionych do otwarcia sejfu. Błąd polega na tym, że spis bywa zbyt długi: prawo odczytu ma więcej podmiotów, niż powinno. Kto zdoła zajrzeć do sejfu, może według dokumentacji Microsoftu odtworzyć pieczęć i wystawiać przepustki, którym cały budynek będzie ufał jak własnemu logowaniu.
Scenariusz | Prawidłowa konfiguracja | Konfiguracja podatna |
|---|
Dostęp do materiału klucza DKM | wyłącznie ściśle określone konta | zbyt szeroki krąg podmiotów z prawem odczytu |
Klucz podpisujący tokeny | pozostaje tajny | atakujący z prawem odczytu może go odszyfrować (wg Microsoftu) |
Wystawianie tokenów | tylko usługa AD FS | posiadacz klucza wystawia tokeny uznawane za prawdziwe |
Dlaczego wpis do katalogu KEV ma znaczenie dla zarządu
Według CISA do katalogu trafia podatność, która ma identyfikator CVE, dowody wykorzystania i jasną instrukcję naprawy. Wpis oznacza więc, że atak nie jest hipotezą, tylko obserwowaną praktyką, a poprawka istnieje i da się ją wdrożyć.
Według CISA wpis podlega dyrektywie BOD 26-04, która nakazuje cywilnym agencjom rządu federalnego USA priorytetowo naprawiać te podatności z katalogu, które na publicznie wystawionych zasobach dają po wykorzystaniu pełną kontrolę nad zasobem. Według FedRAMP dyrektywa, wydana 10 czerwca 2026 roku, porządkuje kolejność łatania według czterech sygnałów: publicznej ekspozycji, obecności w katalogu KEV, możliwości zautomatyzowania ataku i wpływu technicznego. Według CISA dyrektywa uchyla wcześniejsze BOD 19-02 i BOD 22-01, a agencje nie mają już obowiązku używania punktacji CVSS jako podstawy priorytetyzacji.
Dla firmy spoza administracji USA dyrektywa nie jest wiążąca, ale sam wpis do katalogu to sygnał, który warto traktować jak oficjalne potwierdzenie, że przestępcy już korzystają z tej drogi.
Jak działa mechanizm naprawy Microsoftu
Według dokumentacji producenta aktualizacja z lipca 2026 roku wprowadza wykrywanie niebezpiecznej konfiguracji. Kontrola uruchamia się minutę po starcie usługi AD FS i powtarza się co 24 godziny, a wyniki trafiają do dziennika zdarzeń AD FS/Admin.
Według dokumentacji naprawa przebiega w dwóch fazach. Pierwsza to tryb Audit, w którym żadne zmiany na liście ACL nie są wykonywane automatycznie, a system jedynie raportuje stan. Microsoft zaleca przeprowadzenie naprawy jeszcze w tej fazie, by wychwycić problemy ze zgodnością przed wymuszeniem zmian w październiku 2026 roku. Wcześniejszą naprawę włącza się kluczem rejestru RemediateDkmAcl ustawionym na 1 na jednym serwerze w farmie AD FS. Wartość 0 wyłącza automatyczną remediację.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Sama naprawa, według dokumentacji, wyłącza dziedziczenie uprawnień na kontenerze DKM, odrzuca odziedziczone wpisy i usuwa dodatkowe jawne wpisy Allow spoza listy dozwolonych podmiotów. O pomyślnej naprawie świadczy, według dokumentacji, zdarzenie 1135 w dzienniku AD FS/Admin, zawierające poprzednią listę uprawnień w formacie SDDL.
Jeżeli administrator nie skonfiguruje klucza rejestru, aktualizacja według dokumentacji Microsoftu sama naprawi niebezpieczne uprawnienia najpóźniej do 13 października 2026 roku. Od aktualizacji październikowej naprawa działa domyślnie, a rezygnacja wymaga jawnego ustawienia klucza. Microsoft dopuszcza taki wybór tylko przy konkretnym wymogu zgodności i planie ręcznego utwardzenia: według dokumentacji po rezygnacji kontener DKM pozostaje podatny, a wykrywanie nadal zgłasza zdarzenie 1132.
Windows Server 2012 i 2012 R2 wymagają ręcznego kroku
Na Windows Server 2012 i 2012 R2 trzeba najpierw ręcznie nadać kontu usługi AD FS wymagane uprawnienia, a dopiero potem włączyć klucz RemediateDkmAcl. Bez tego kroku próba naprawy zakończy się niepowodzeniem. Konto usługi AD FS odczytasz, według dokumentacji Microsoftu, poleceniem Get-CimInstance dla usługi adfssrv.
Harmonogram do października 2026
Data | Zdarzenie |
|---|
10 czerwca 2026 | publikacja dyrektywy BOD 26-04 (wg FedRAMP) |
14 lipca 2026 | CISA dodaje cztery podatności do katalogu KEV, w tym CVE-2026-56155 (wg CISA) |
lipiec 2026 | aktualizacja wprowadza wykrywanie i tryb Audit (wg dokumentacji Microsoftu) |
13 października 2026 | graniczny termin automatycznej naprawy ACL, jeśli klucz rejestru nie jest ustawiony (wg dokumentacji Microsoftu) |
październik 2026 | aktualizacja włącza naprawę domyślnie (wg dokumentacji Microsoftu) |
Co zrobić przed październikiem
Działanie | Dlaczego |
|---|
Zainstaluj aktualizację z lipca 2026 na serwerach AD FS | uruchamia wykrywanie i tryb Audit (wg dokumentacji Microsoftu) |
Sprawdź dziennik AD FS/Admin po restarcie usługi | kontrola startuje minutę po starcie i powtarza się co 24 godziny |
Ustaw RemediateDkmAcl=1 na jednym serwerze farmy | Microsoft zaleca naprawę w fazie Audit, przed wymuszeniem |
Na Windows Server 2012 i 2012 R2 najpierw nadaj kontu usługi AD FS wymagane uprawnienia | bez tego naprawa zakończy się niepowodzeniem |
Nie rezygnuj z automatycznej naprawy bez wymogu zgodności i planu ręcznego utwardzenia | po rezygnacji kontener DKM pozostaje podatny (wg dokumentacji Microsoftu) |
Zweryfikuj zdarzenie 1135 po naprawie | potwierdza zmianę i zawiera poprzednią listę ACL w formacie SDDL (wg dokumentacji Microsoftu) |
Długoterminowa decyzja o AD FS
Według Microsoft Learn producent utrzymuje osobny przewodnik wycofania AD FS i kieruje uwierzytelnianie do Microsoft Entra ID jako rozwiązania docelowego. Według tego samego źródła lista czynności przy wycofaniu obejmuje usunięcie wpisów z load balancerów i DNS, skasowanie bazy konfiguracji, przeinstalowanie serwerów z pełnym formatowaniem dysku oraz wyczyszczenie zawartości kontenera CertificateSharingContainer narzędziem ADSI Edit. Według dokumentacji Microsoft Entra rekomendacja adfsAppsMigration dotyczy tenantów, w których wszystkie aplikacje z AD FS da się przenieść do Entra ID, przy czym część rekomendacji wymaga licencji P2 lub innej.
Pytania do zespołu IT
- Czy w infrastrukturze działa AD FS i ile serwerów tworzy farmę?
- Czy aktualizacja z lipca 2026 roku jest zainstalowana?
- Co pokazuje dziennik AD FS/Admin po ostatnim starcie usługi?
- Czy klucz RemediateDkmAcl jest ustawiony i z jaką wartością?
- Czy w farmie pracują serwery z Windows Server 2012 lub 2012 R2?
- Czy istnieje plan migracji uwierzytelniania do Microsoft Entra ID?
Wpisy do katalogu KEV są usuwane, według CISA, tylko wyjątkowo, na przykład gdy poprawka producenta powoduje skutki gorsze niż sama podatność. W tym przypadku producent przygotował mechanizm, który według jego dokumentacji naprawi konfigurację sam. Realna decyzja sprowadza się do tego, czy stanie się to pod kontrolą administratora w fazie Audit, czy automatycznie w październiku.