🏢Active DirectoryPermissionsPrivileged AccessTrusts

CVE-2026-56155 ADFS Elevation of Privilege: A Falha Ativamente Explorada que os Sysadmins Ainda Não Corrigiram

CVE-2026-56155 permite que um usuário local com poucos privilégios eleve para administrador através das ACLs do contêiner DKM do AD FS. Ativamente explorada antes do patch — o que detectar e corrigir.

Younes AZABARPor Younes AZABAR9 min de leitura
CVE-2026-56155 ADFS Elevation of Privilege: A Falha Ativamente Explorada que os Sysadmins Ainda Não Corrigiram

CVE-2026-56155 ADFS elevation of privilege é uma vulnerabilidade ativamente explorada no Active Directory Federation Services (AD FS) que a Microsoft corrigiu em suas atualizações de segurança de 14 de julho de 2026 — depois que invasores já a estavam explorando. A CISA adicionou a falha ao seu catálogo Known Exploited Vulnerabilities (KEV) no mesmo dia, com prazo de remediação para agências civis federais até 28 de julho de 2026. Duas semanas após esse prazo, segundo reportagens públicas, a exploração continua ativa em ambientes que não aplicaram a atualização ou não optaram pelo endurecimento subsequente que ela introduz.

Este artigo se mantém próximo ao que o próprio advisory e a documentação de suporte da Microsoft, o NVD, a CISA e veículos independentes de segurança publicaram. Ele não reproduz código de exploração nem inventa detalhes técnicos além do que essas fontes descrevem.

Para entender como configurações incorretas de ACL já se transformam em comprometimento total do domínio sem nenhuma CVE envolvida, veja Abuso de ACL e DCSync: Caminhos Silenciosos para Domain Admin. A CVE-2026-56155 é um mecanismo diferente da falha de enrollment do AD CS abordada em Certighost CVE-2026-54121 ADCS: Usuários com Poucos Privilégios Podem Personificar um Controlador de Domínio — aquele bug abusa do registro de certificados; este abusa da ACL que protege o próprio contêiner de proteção de chaves do AD FS. Para entender como direitos privilegiados voltam a se acumular em um ambiente mesmo depois de uma CVE como essa ser corrigida, veja Desvio de Acesso Privilegiado no Active Directory: Como os Direitos de Admin Retornam Após Auditorias.

CVE-2026-56155 ADFS Elevation of Privilege: O Que É

A CVE-2026-56155 é classificada como Importante, com uma pontuação base CVSS 3.1 de 7,8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) e categorizada sob CWE-1220 (Insufficient Granularity of Access Control). O advisory da Microsoft a descreve assim: "Insufficient granularity of access control in Active Directory Federation Services (AD FS) allows an authorized attacker to elevate privileges locally."

⚠️

⚠️ Aviso: a exploração exige apenas uma conta local autenticada com poucos privilégios e nenhuma interação do usuário — a complexidade do ataque é classificada como baixa.

Reportagens públicas (Tenable, The Hacker News) atribuem a descoberta ao próprio Detection and Response Team (DART) da Microsoft, encontrada durante trabalho ativo de resposta a incidentes, e não em pesquisa proativa — ou seja, invasores já estavam usando essa falha antes de a Microsoft ou a comunidade em geral saberem dela. Ela foi lançada como parte do Patch Tuesday da Microsoft de 14 de julho de 2026, junto com um segundo zero-day ativamente explorado no SharePoint Server (CVE-2026-56164). A entrada da CISA no KEV lista o produto afetado simplesmente como "Active Directory Federation Services" e exige que as agências "apliquem mitigações de acordo com as instruções do fornecedor".

As funções de AD FS afetadas rodam no Windows Server 2012 e 2012 R2 (com Extended Security Updates), Windows Server 2016, 2019, 2022 e 2025.

Como a Vulnerabilidade Funciona

O AD FS usa um contêiner Distributed Key Manager (DKM), um objeto armazenado no Active Directory, para guardar as chaves simétricas que protegem as chaves privadas por trás dos certificados de assinatura e criptografia de token do AD FS. Todo servidor em uma farm de AD FS lê esse contêiner para compartilhar o mesmo material de assinatura. Segundo a documentação de suporte da Microsoft para a correção (KB5121391), a lista de controle de acesso do contêiner era permissiva demais: entidades além do conjunto pretendido podiam ler ou modificar o objeto DKM, e um invasor com esse acesso conseguia avançar até descriptografar o material da chave de assinatura de token protegida e escalar para administrador.

A linha de base reforçada da Microsoft restringe o acesso ao contêiner DKM a apenas quatro entidades:

EntidadeDireitos
Domain AdminsAcesso total
Enterprise AdminsAcesso total
SYSTEMAcesso total
Conta de Serviço do AD FSLeitura, escrita, criar objeto filho, alterar proprietário, excluir árvore

A remediação desativa a herança de ACL no contêiner e descarta todas as entradas de controle de acesso herdadas, removendo qualquer permissão Allow fora dessa linha de base.

ℹ️

ℹ️ Nota: como o AD FS sustenta o single sign-on federado para tenants de nuvem e SaaS downstream, comprometer o material de chave que esse contêiner protege tem um raio de impacto desproporcional em comparação a uma falha típica de elevação de privilégio "local" — o ativo afetado é o sistema que assina os tokens de autenticação nos quais toda parte confiante confia.

Detecção

IndicadorID do EventoFonteDescrição
ACL do DKM não conforme detectada1132Log de eventos AD FS/AdminAviso em modo de auditoria de que a ACL do contêiner DKM não corresponde à linha de base reforçada da Microsoft. É executado 1 minuto após o início do serviço AD FS e depois a cada 24 horas
Conformidade de patchWSUS / gestão de patches / KB5121391Confirma que a atualização cumulativa de 14 de julho de 2026 (ou posterior) está instalada em todos os servidores AD FS — necessária antes que a telemetria em modo de auditoria sequer apareça
💡

💡 Dica: o ID de evento 1132 só aparece depois que a atualização de julho de 2026 é instalada. Um servidor que não gera nenhum desses eventos não está necessariamente em conformidade — verifique primeiro o status de patch, já que um servidor não corrigido não registra nada.

Reportagens públicas sobre a descoberta via resposta a incidentes não descrevem uma assinatura de exploração específica do AD FS além desse evento de auditoria. Para cobertura mais ampla de logs de AD FS/controlador de domínio, veja Monitoramento de Segurança do AD: Eventos que Importam. Trate a ausência de avisos 1132, combinada com a instalação confirmada do KB5121391 e RemediateDkmAcl habilitado, como a evidência concreta de um contêiner reforçado, em vez de inferir comprometimento apenas pelo volume de eventos.

Remediação

  1. Corrija primeiro cada servidor AD FS. Instale a atualização cumulativa de segurança de 14 de julho de 2026 (ou posterior) do seu sistema operacional em toda a frota — o KB varia conforme o SO: KB5099445 (Windows Server 2012), KB5099444 (2012 R2), KB5099535 (2016), KB5099538 (2019), KB5099540 (2022), KB5099536 (2025). O KB5121391 é o artigo explicativo da Microsoft sobre esse comportamento de reforço de ACL, e não uma atualização instalável em si. Instalar apenas a atualização cumulativa habilita somente o modo de auditoria — ainda não altera nenhuma ACL.
  2. Opte pela remediação agora, em vez de esperar pela aplicação forçada:
    • Windows Server 2016 e posterior: defina HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAcl como 1.
    • Windows Server 2012 / 2012 R2 (ESU): primeiro conceda à conta de serviço do AD FS as permissões WriteOwner e WriteDacl no contêiner DKM, depois defina o mesmo valor de registro.
  3. Acompanhe a data de aplicação forçada. A remediação automática começa em 13 de outubro de 2026 para Windows Server 2016 e posterior que não tiverem optado manualmente; Windows Server 2012 e 2012 R2 sempre exigem remediação manual, mesmo após essa data.
  4. Valide. Após a remediação, confirme que a ACL do contêiner DKM corresponde à linha de base da Microsoft (tabela acima) e confirme que a assinatura de token, o SSO de relying party e os metadados de federação continuam funcionando normalmente.
# Confirme que a atualização cumulativa de julho de 2026+ do seu SO está instalada antes de confiar no silêncio do modo de auditoria
# Use o KB correspondente ao seu SO do passo 1 acima, por exemplo KB5099538 para Windows Server 2019
Get-HotFix -Id KB5099538 -ErrorAction SilentlyContinue

🚨 Perigo: definir RemediateDkmAcl como 0 desativa completamente o reforço. A própria orientação da Microsoft afirma que o contêiner "permanece vulnerável" nesse estado — use isso apenas para escalonar um rollout controlado, nunca como postura de longo prazo.

O prazo de remediação da CISA para agências civis federais para essa CVE foi 28 de julho de 2026 — já expirado. Qualquer ambiente AD FS ainda não corrigido ou ainda nas configurações padrão (somente auditoria) hoje está descumprindo tanto o cronograma do fornecedor quanto o do próprio governo dos EUA.

Como a EtcSec Detecta Isso

Nenhuma verificação no catálogo da EtcSec ainda mira especificamente a ACL do contêiner DKM do AD FS — essa é uma lacuna real que a CVE expôs, não algo coberto por detecções existentes. Ela fica próxima de capacidades que o catálogo já verifica: ACL GenericAll, ACL WriteDACL e ACL WriteOwner sinalizam a mesma classe de permissões excessivamente amplas em nível de objeto que tornaram esse contêiner explorável, e Privileged Access Review Required sinaliza ambientes onde ninguém revisa periodicamente quem detém direitos como esses. Nenhuma delas substitui a confirmação direta do status do KB5121391 e do RemediateDkmAcl — essa verificação de patch e registro é a ação concreta a tomar hoje, antes de qualquer detecção baseada em ferramentas.

ℹ️

ℹ️ Nota: a EtcSec verifica automaticamente concessões excessivas de ACL em nível de objeto (GenericAll, WriteDACL, WriteOwner) e revisões de acesso privilegiado desatualizadas em toda auditoria de AD. Execute uma auditoria gratuita para verificar a exposição mais ampla de ACL do seu ambiente enquanto confirma o status de patch da CVE-2026-56155.

Referências Primárias

Explore as paginas de identidade que sustentam este tema