CVE-2026-56155 ADFS elevación de privilegios es una vulnerabilidad activamente explotada en Active Directory Federation Services (AD FS) que Microsoft corrigió en sus actualizaciones de seguridad del 14 de julio de 2026 — después de que los atacantes ya la estaban usando. La CISA añadió la falla a su catálogo Known Exploited Vulnerabilities (KEV) ese mismo día, con un plazo de remediación para agencias civiles federales fijado en el 28 de julio de 2026. Dos semanas después de ese plazo, según reportes públicos, la explotación sigue activa en entornos que no han aplicado la actualización o no han habilitado el endurecimiento adicional que introduce.
Este artículo se basa estrictamente en lo que han publicado el aviso oficial de Microsoft y su documentación de soporte, la NVD, la CISA y medios de seguridad independientes. No reproduce código de explotación ni inventa detalles técnicos más allá de lo que describen estas fuentes.
Para ver cómo las malas configuraciones de ACL ya se convierten en compromiso total del dominio sin ningún CVE de por medio, consulta Abuso de ACL y DCSync: Los Caminos Silenciosos Hacia Domain Admin. CVE-2026-56155 se basa en un mecanismo distinto al de la falla de inscripción de AD CS tratada en Certighost CVE-2026-54121 ADCS: Usuarios con Pocos Privilegios Pueden Suplantar un Controlador de Dominio — esa falla abusa de la inscripción de certificados; esta abusa de la ACL que protege el propio contenedor de protección de claves de AD FS. Para entender cómo los derechos privilegiados regresan a un entorno incluso después de corregir un CVE como este, consulta Deriva de Acceso Privilegiado en Active Directory: Cómo los Derechos de Administrador Regresan Tras una Auditoría.
CVE-2026-56155 ADFS Elevación de Privilegios: qué es
CVE-2026-56155 está calificada como Importante, con una puntuación base CVSS 3.1 de 7.8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) y clasificada bajo CWE-1220 (Granularidad Insuficiente del Control de Acceso). El aviso de Microsoft la describe así: «Una granularidad insuficiente del control de acceso en Active Directory Federation Services (AD FS) permite que un atacante autorizado eleve privilegios localmente».
⚠️ Advertencia: la explotación solo requiere una cuenta local autenticada con pocos privilegios y ninguna interacción del usuario — la complejidad del ataque se califica como baja.
Los reportes públicos (Tenable, The Hacker News) atribuyen el descubrimiento al propio Detection and Response Team (DART) de Microsoft, hallado durante trabajo activo de respuesta a incidentes en lugar de investigación proactiva — lo que significa que los atacantes ya estaban usando esta falla antes de que Microsoft o la comunidad en general tuvieran conocimiento de ella. Se corrigió como parte del Patch Tuesday de Microsoft del 14 de julio de 2026, junto a un segundo día cero activamente explotado en SharePoint Server (CVE-2026-56164). La entrada KEV de la CISA lista el producto afectado simplemente como «Active Directory Federation Services» y exige a las agencias «aplicar mitigaciones de acuerdo con las instrucciones del proveedor».
Los roles de AD FS afectados se ejecutan en Windows Server 2012 y 2012 R2 (con Extended Security Updates), Windows Server 2016, 2019, 2022 y 2025.
Cómo funciona la vulnerabilidad
AD FS utiliza un contenedor DKM (Distributed Key Manager), un objeto almacenado en Active Directory, para guardar las claves simétricas que protegen las claves privadas detrás de los certificados de firma y cifrado de tokens de AD FS. Cada servidor de una granja de AD FS lee este contenedor para compartir el mismo material de firma. Según la documentación de soporte de Microsoft para el parche (KB5121391), la lista de control de acceso del contenedor era demasiado permisiva: principales fuera del conjunto previsto podían leer o modificar el objeto DKM, y un atacante con ese acceso podía avanzar hacia el descifrado del material de clave de firma de tokens protegido y escalar a administrador.
La línea base endurecida de Microsoft restringe el acceso al contenedor DKM a solo cuatro principales:
| Principal | Derechos |
|---|---|
| Domain Admins | Acceso completo |
| Enterprise Admins | Acceso completo |
| SYSTEM | Acceso completo |
| Cuenta de servicio de AD FS | Lectura, escritura, creación de hijos, escritura de propietario, eliminación de árbol |
La remediación deshabilita la herencia de ACL en el contenedor y descarta cada entrada de control de acceso heredada, eliminando cualquier permiso Allow fuera de esa línea base.
ℹ️ Nota: dado que AD FS es la base del inicio de sesión único federado hacia inquilinos cloud y SaaS posteriores, comprometer el material de clave que protege este contenedor tiene un radio de impacto desproporcionado comparado con una falla típica de elevación de privilegios «local» — el activo afectado es el sistema que firma los tokens de autenticación en los que confía cada parte confiante (relying party).
Detección
| Indicador | ID de evento | Fuente | Descripción |
|---|---|---|---|
| ACL DKM no conforme detectada | 1132 | Registro AD FS/Admin | Advertencia en modo auditoría de que la ACL del contenedor DKM no coincide con la línea base endurecida de Microsoft. Se ejecuta 1 minuto después de que arranca el servicio AD FS, y luego cada 24 horas |
| Cumplimiento de parches | — | WSUS / gestión de parches / KB5121391 | Confirma que la actualización acumulativa del 14 de julio de 2026 (o posterior) está instalada en cada servidor AD FS — requerido antes de que aparezca cualquier telemetría en modo auditoría |
💡 Consejo: el ID de evento 1132 solo aparece una vez instalada la actualización de julio de 2026. Un servidor que no produce ninguno de estos eventos no es necesariamente conforme — verifica primero el estado del parche, ya que un servidor sin parchear no registrará nada.
Las publicaciones públicas que cubren el descubrimiento durante la respuesta a incidentes no describen una firma de explotación específica de AD FS más allá de este evento de auditoría. Para una cobertura más amplia de registros de AD FS/controlador de dominio, consulta Supervisión de Seguridad AD: Los IDs de Evento que Importan. Trata la ausencia de advertencias 1132, combinada con la instalación confirmada de KB5121391 y RemediateDkmAcl habilitado, como la evidencia concreta de un contenedor endurecido — en lugar de inferir compromiso solo a partir del volumen de eventos.
Remediación
- Parchea primero cada servidor AD FS. Instala la actualización acumulativa de seguridad del 14 de julio de 2026 (o posterior) de tu sistema operativo en toda la flota — el KB varía según el sistema operativo: KB5099445 (Windows Server 2012), KB5099444 (2012 R2), KB5099535 (2016), KB5099538 (2019), KB5099540 (2022), KB5099536 (2025). KB5121391 es el artículo explicativo de Microsoft sobre este comportamiento de endurecimiento de ACL, no una actualización instalable en sí misma. Instalar solo la actualización acumulativa únicamente habilita el modo auditoría — todavía no cambia ninguna ACL.
- Activa la remediación ahora en lugar de esperar la aplicación forzada:
- Windows Server 2016 y posteriores: establece
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAclen1. - Windows Server 2012 / 2012 R2 (ESU): primero otorga a la cuenta de servicio de AD FS los permisos
WriteOwneryWriteDaclsobre el contenedor DKM, y luego establece el mismo valor de registro.
- Windows Server 2016 y posteriores: establece
- Sigue la fecha de aplicación forzada. La remediación automática comienza el 13 de octubre de 2026 para Windows Server 2016 y posteriores que no se hayan activado manualmente; Windows Server 2012 y 2012 R2 siempre requieren remediación manual, incluso después de esa fecha.
- Valida. Tras la remediación, confirma que la ACL del contenedor DKM coincide con la línea base de Microsoft (tabla anterior) y confirma que la firma de tokens, el SSO de partes confiantes y los metadatos de federación siguen funcionando con normalidad.
# Confirmar que la actualización acumulativa de julio de 2026+ del sistema operativo está instalada antes de confiar en el silencio del modo auditoría
# Usar el KB correspondiente a tu sistema operativo del paso 1 anterior, p. ej. KB5099538 para Windows Server 2019
Get-HotFix -Id KB5099538 -ErrorAction SilentlyContinue
🚨 Peligro: establecer
RemediateDkmAclen0desactiva por completo el endurecimiento. La propia guía de Microsoft indica que el contenedor «permanece vulnerable» en ese estado — úsalo solo para organizar un despliegue controlado, nunca como postura a largo plazo.
El plazo de remediación federal civil de la CISA para este CVE era el 28 de julio de 2026 — ya vencido. Cualquier parque de AD FS que siga sin parchear o siga con la configuración predeterminada (solo auditoría) hoy está operando más allá del calendario de remediación tanto del proveedor como del propio gobierno de EE. UU.
Cómo lo detecta EtcSec
Ningún control del catálogo de EtcSec apunta todavía específicamente a la ACL del contenedor DKM de AD FS — esta es una brecha real que este CVE expone, no algo ya cubierto por las detecciones existentes. Está cerca de capacidades que el catálogo ya verifica: ACL GenericAll, ACL WriteDACL y ACL WriteOwner señalan todas la misma clase de permisos excesivos a nivel de objeto que hicieron explotable este contenedor, y Revisión de Acceso Privilegiado Requerida señala entornos donde nadie revisa periódicamente quién tiene este tipo de derechos. Ninguno de ellos sustituye la confirmación directa del estado de KB5121391 y RemediateDkmAcl — esa verificación de parche y registro es la acción concreta que hay que tomar hoy, antes de cualquier detección automatizada.
ℹ️ Nota: EtcSec verifica automáticamente los permisos excesivos de ACL a nivel de objeto (GenericAll, WriteDACL, WriteOwner) y las revisiones de acceso privilegiado obsoletas en cada auditoría de AD. Ejecuta una auditoría de seguridad de Active Directory gratuita para verificar la exposición ACL global de tu entorno mientras confirmas el estado de parche de CVE-2026-56155.
Referencias principales
- NVD: CVE-2026-56155
- Microsoft Security Response Center: aviso de CVE-2026-56155
- Microsoft Support: KB5121391 — Endurecimiento de la ACL del contenedor DKM de AD FS para CVE-2026-56155
- Catálogo Known Exploited Vulnerabilities de la CISA: CVE-2026-56155
- Tenable: El Patch Tuesday de julio de 2026 de Microsoft aborda 569 CVE (CVE-2026-56155, CVE-2026-56164)
- The Hacker News: Microsoft corrige un récord de 622 fallas, incluidos dos días cero bajo ataque activo
- Cyberpress: Falla de escalada de privilegios de Microsoft Active Directory FS explotada en ataques activos
Explore las páginas de identidad que apoyan este tema
