Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-56155 w AD FS: luka w sejfie z kluczami, którą Microsoft naprawi sam do października 2026

Podatność CVE-2026-56155 w AD FS trafiła, według CISA, do katalogu aktywnie wykorzystywanych luk. Z tekstu dowiesz się, na czym polega błąd w kontenerze DKM, jak działa automatyczna naprawa Microsoftu i co zrobić, zanim wymusi ją październikowa aktualizacja.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
20 sierpnia 2026 6 min czytania
Logo Windows Server na niebieskim tle.

Według komunikatu z 14 lipca 2026 roku amerykańska agencja CISA dodała do katalogu Known Exploited Vulnerabilities cztery podatności, w tym CVE-2026-56155 w Active Directory Federation Services. Katalog KEV to nie lista teoretycznych zagrożeń: według CISA trafiają tam wyłącznie luki z identyfikatorem CVE, dowodami aktywnego wykorzystania i jasną instrukcją naprawy. Ten tekst wyjaśnia, na czym polega błąd, dlaczego wpis do katalogu zmienia priorytet sprawy, jak działa mechanizm naprawy przygotowany przez Microsoft i jakie decyzje warto podjąć przed październikiem 2026 roku.

Co się stało

Podatność nosi nadaną przez CISA nazwę Microsoft Active Directory Federation Services Insufficient Granularity of Access Control Vulnerability. Według dokumentacji Microsoftu problem tkwi w kontenerze Distributed Key Manager (DKM), obiekcie, w którym AD FS przechowuje materiał kluczy, oraz w zbyt szerokich uprawnieniach na liście kontroli dostępu (ACL) tego obiektu. Atakujący, który uzyska prawo odczytu materiału klucza DKM, może według Microsoftu odszyfrować klucze prywatne służące do podpisywania tokenów.

Element

Szczegóły

Identyfikator

CVE-2026-56155

Produkt

Active Directory Federation Services w Windows Server

Komponent

kontener Distributed Key Manager i jego lista ACL

Sedno błędu

zbyt szerokie uprawnienia odczytu materiału klucza DKM (wg dokumentacji Microsoftu)

Status

wpis do katalogu CISA KEV z dowodami aktywnego wykorzystania (wg CISA)

Naprawa

utwardzenie listy ACL kontenera DKM przez aktualizację systemu (wg dokumentacji Microsoftu)

Tego samego dnia, według komunikatu CISA, do katalogu trafiła także podatność CVE-2026-56164 w Microsoft SharePoint Server. Według serwisu Krebs on Security lipcowa paczka aktualizacji Microsoftu była rekordowa pod względem liczby łatanych luk, a producent wiąże ten wzrost z odkryciami wspomaganymi przez sztuczną inteligencję.

O co chodzi w prostych słowach

AD FS działa jak portiernia, która wystawia pracownikom i partnerom przepustki do firmowych systemów. Każdą przepustkę, czyli token dostępu, portiernia pieczętuje specjalnym kluczem. Systemy ufają przepustce, bo rozpoznają pieczęć.

Kontener DKM to sejf, w którym leży ta pieczęć, a lista ACL to spis osób uprawnionych do otwarcia sejfu. Błąd polega na tym, że spis bywa zbyt długi: prawo odczytu ma więcej podmiotów, niż powinno. Kto zdoła zajrzeć do sejfu, może według dokumentacji Microsoftu odtworzyć pieczęć i wystawiać przepustki, którym cały budynek będzie ufał jak własnemu logowaniu.

Scenariusz

Prawidłowa konfiguracja

Konfiguracja podatna

Dostęp do materiału klucza DKM

wyłącznie ściśle określone konta

zbyt szeroki krąg podmiotów z prawem odczytu

Klucz podpisujący tokeny

pozostaje tajny

atakujący z prawem odczytu może go odszyfrować (wg Microsoftu)

Wystawianie tokenów

tylko usługa AD FS

posiadacz klucza wystawia tokeny uznawane za prawdziwe

Dlaczego wpis do katalogu KEV ma znaczenie dla zarządu

Według CISA do katalogu trafia podatność, która ma identyfikator CVE, dowody wykorzystania i jasną instrukcję naprawy. Wpis oznacza więc, że atak nie jest hipotezą, tylko obserwowaną praktyką, a poprawka istnieje i da się ją wdrożyć.

Według CISA wpis podlega dyrektywie BOD 26-04, która nakazuje cywilnym agencjom rządu federalnego USA priorytetowo naprawiać te podatności z katalogu, które na publicznie wystawionych zasobach dają po wykorzystaniu pełną kontrolę nad zasobem. Według FedRAMP dyrektywa, wydana 10 czerwca 2026 roku, porządkuje kolejność łatania według czterech sygnałów: publicznej ekspozycji, obecności w katalogu KEV, możliwości zautomatyzowania ataku i wpływu technicznego. Według CISA dyrektywa uchyla wcześniejsze BOD 19-02 i BOD 22-01, a agencje nie mają już obowiązku używania punktacji CVSS jako podstawy priorytetyzacji.

Dla firmy spoza administracji USA dyrektywa nie jest wiążąca, ale sam wpis do katalogu to sygnał, który warto traktować jak oficjalne potwierdzenie, że przestępcy już korzystają z tej drogi.

Jak działa mechanizm naprawy Microsoftu

Według dokumentacji producenta aktualizacja z lipca 2026 roku wprowadza wykrywanie niebezpiecznej konfiguracji. Kontrola uruchamia się minutę po starcie usługi AD FS i powtarza się co 24 godziny, a wyniki trafiają do dziennika zdarzeń AD FS/Admin.

Według dokumentacji naprawa przebiega w dwóch fazach. Pierwsza to tryb Audit, w którym żadne zmiany na liście ACL nie są wykonywane automatycznie, a system jedynie raportuje stan. Microsoft zaleca przeprowadzenie naprawy jeszcze w tej fazie, by wychwycić problemy ze zgodnością przed wymuszeniem zmian w październiku 2026 roku. Wcześniejszą naprawę włącza się kluczem rejestru RemediateDkmAcl ustawionym na 1 na jednym serwerze w farmie AD FS. Wartość 0 wyłącza automatyczną remediację.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Sama naprawa, według dokumentacji, wyłącza dziedziczenie uprawnień na kontenerze DKM, odrzuca odziedziczone wpisy i usuwa dodatkowe jawne wpisy Allow spoza listy dozwolonych podmiotów. O pomyślnej naprawie świadczy, według dokumentacji, zdarzenie 1135 w dzienniku AD FS/Admin, zawierające poprzednią listę uprawnień w formacie SDDL.

Jeżeli administrator nie skonfiguruje klucza rejestru, aktualizacja według dokumentacji Microsoftu sama naprawi niebezpieczne uprawnienia najpóźniej do 13 października 2026 roku. Od aktualizacji październikowej naprawa działa domyślnie, a rezygnacja wymaga jawnego ustawienia klucza. Microsoft dopuszcza taki wybór tylko przy konkretnym wymogu zgodności i planie ręcznego utwardzenia: według dokumentacji po rezygnacji kontener DKM pozostaje podatny, a wykrywanie nadal zgłasza zdarzenie 1132.

Windows Server 2012 i 2012 R2 wymagają ręcznego kroku

Na Windows Server 2012 i 2012 R2 trzeba najpierw ręcznie nadać kontu usługi AD FS wymagane uprawnienia, a dopiero potem włączyć klucz RemediateDkmAcl. Bez tego kroku próba naprawy zakończy się niepowodzeniem. Konto usługi AD FS odczytasz, według dokumentacji Microsoftu, poleceniem Get-CimInstance dla usługi adfssrv.

Harmonogram do października 2026

Data

Zdarzenie

10 czerwca 2026

publikacja dyrektywy BOD 26-04 (wg FedRAMP)

14 lipca 2026

CISA dodaje cztery podatności do katalogu KEV, w tym CVE-2026-56155 (wg CISA)

lipiec 2026

aktualizacja wprowadza wykrywanie i tryb Audit (wg dokumentacji Microsoftu)

13 października 2026

graniczny termin automatycznej naprawy ACL, jeśli klucz rejestru nie jest ustawiony (wg dokumentacji Microsoftu)

październik 2026

aktualizacja włącza naprawę domyślnie (wg dokumentacji Microsoftu)

Co zrobić przed październikiem

Działanie

Dlaczego

Zainstaluj aktualizację z lipca 2026 na serwerach AD FS

uruchamia wykrywanie i tryb Audit (wg dokumentacji Microsoftu)

Sprawdź dziennik AD FS/Admin po restarcie usługi

kontrola startuje minutę po starcie i powtarza się co 24 godziny

Ustaw RemediateDkmAcl=1 na jednym serwerze farmy

Microsoft zaleca naprawę w fazie Audit, przed wymuszeniem

Na Windows Server 2012 i 2012 R2 najpierw nadaj kontu usługi AD FS wymagane uprawnienia

bez tego naprawa zakończy się niepowodzeniem

Nie rezygnuj z automatycznej naprawy bez wymogu zgodności i planu ręcznego utwardzenia

po rezygnacji kontener DKM pozostaje podatny (wg dokumentacji Microsoftu)

Zweryfikuj zdarzenie 1135 po naprawie

potwierdza zmianę i zawiera poprzednią listę ACL w formacie SDDL (wg dokumentacji Microsoftu)

Długoterminowa decyzja o AD FS

Według Microsoft Learn producent utrzymuje osobny przewodnik wycofania AD FS i kieruje uwierzytelnianie do Microsoft Entra ID jako rozwiązania docelowego. Według tego samego źródła lista czynności przy wycofaniu obejmuje usunięcie wpisów z load balancerów i DNS, skasowanie bazy konfiguracji, przeinstalowanie serwerów z pełnym formatowaniem dysku oraz wyczyszczenie zawartości kontenera CertificateSharingContainer narzędziem ADSI Edit. Według dokumentacji Microsoft Entra rekomendacja adfsAppsMigration dotyczy tenantów, w których wszystkie aplikacje z AD FS da się przenieść do Entra ID, przy czym część rekomendacji wymaga licencji P2 lub innej.

Pytania do zespołu IT

  • Czy w infrastrukturze działa AD FS i ile serwerów tworzy farmę?
  • Czy aktualizacja z lipca 2026 roku jest zainstalowana?
  • Co pokazuje dziennik AD FS/Admin po ostatnim starcie usługi?
  • Czy klucz RemediateDkmAcl jest ustawiony i z jaką wartością?
  • Czy w farmie pracują serwery z Windows Server 2012 lub 2012 R2?
  • Czy istnieje plan migracji uwierzytelniania do Microsoft Entra ID?

Wpisy do katalogu KEV są usuwane, według CISA, tylko wyjątkowo, na przykład gdy poprawka producenta powoduje skutki gorsze niż sama podatność. W tym przypadku producent przygotował mechanizm, który według jego dokumentacji naprawi konfigurację sam. Realna decyzja sprowadza się do tego, czy stanie się to pod kontrolą administratora w fazie Audit, czy automatycznie w październiku.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.