CVE-2026-56155 ADFS elevation of privilege é uma vulnerabilidade ativamente explorada no Active Directory Federation Services (AD FS) que a Microsoft corrigiu em suas atualizações de segurança de 14 de julho de 2026 — depois que invasores já a estavam explorando. A CISA adicionou a falha ao seu catálogo Known Exploited Vulnerabilities (KEV) no mesmo dia, com prazo de remediação para agências civis federais até 28 de julho de 2026. Duas semanas após esse prazo, segundo reportagens públicas, a exploração continua ativa em ambientes que não aplicaram a atualização ou não optaram pelo endurecimento subsequente que ela introduz.
Este artigo se mantém próximo ao que o próprio advisory e a documentação de suporte da Microsoft, o NVD, a CISA e veículos independentes de segurança publicaram. Ele não reproduz código de exploração nem inventa detalhes técnicos além do que essas fontes descrevem.
Para entender como configurações incorretas de ACL já se transformam em comprometimento total do domínio sem nenhuma CVE envolvida, veja Abuso de ACL e DCSync: Caminhos Silenciosos para Domain Admin. A CVE-2026-56155 é um mecanismo diferente da falha de enrollment do AD CS abordada em Certighost CVE-2026-54121 ADCS: Usuários com Poucos Privilégios Podem Personificar um Controlador de Domínio — aquele bug abusa do registro de certificados; este abusa da ACL que protege o próprio contêiner de proteção de chaves do AD FS. Para entender como direitos privilegiados voltam a se acumular em um ambiente mesmo depois de uma CVE como essa ser corrigida, veja Desvio de Acesso Privilegiado no Active Directory: Como os Direitos de Admin Retornam Após Auditorias.
CVE-2026-56155 ADFS Elevation of Privilege: O Que É
A CVE-2026-56155 é classificada como Importante, com uma pontuação base CVSS 3.1 de 7,8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) e categorizada sob CWE-1220 (Insufficient Granularity of Access Control). O advisory da Microsoft a descreve assim: "Insufficient granularity of access control in Active Directory Federation Services (AD FS) allows an authorized attacker to elevate privileges locally."
⚠️ Aviso: a exploração exige apenas uma conta local autenticada com poucos privilégios e nenhuma interação do usuário — a complexidade do ataque é classificada como baixa.
Reportagens públicas (Tenable, The Hacker News) atribuem a descoberta ao próprio Detection and Response Team (DART) da Microsoft, encontrada durante trabalho ativo de resposta a incidentes, e não em pesquisa proativa — ou seja, invasores já estavam usando essa falha antes de a Microsoft ou a comunidade em geral saberem dela. Ela foi lançada como parte do Patch Tuesday da Microsoft de 14 de julho de 2026, junto com um segundo zero-day ativamente explorado no SharePoint Server (CVE-2026-56164). A entrada da CISA no KEV lista o produto afetado simplesmente como "Active Directory Federation Services" e exige que as agências "apliquem mitigações de acordo com as instruções do fornecedor".
As funções de AD FS afetadas rodam no Windows Server 2012 e 2012 R2 (com Extended Security Updates), Windows Server 2016, 2019, 2022 e 2025.
Como a Vulnerabilidade Funciona
O AD FS usa um contêiner Distributed Key Manager (DKM), um objeto armazenado no Active Directory, para guardar as chaves simétricas que protegem as chaves privadas por trás dos certificados de assinatura e criptografia de token do AD FS. Todo servidor em uma farm de AD FS lê esse contêiner para compartilhar o mesmo material de assinatura. Segundo a documentação de suporte da Microsoft para a correção (KB5121391), a lista de controle de acesso do contêiner era permissiva demais: entidades além do conjunto pretendido podiam ler ou modificar o objeto DKM, e um invasor com esse acesso conseguia avançar até descriptografar o material da chave de assinatura de token protegida e escalar para administrador.
A linha de base reforçada da Microsoft restringe o acesso ao contêiner DKM a apenas quatro entidades:
| Entidade | Direitos |
|---|---|
| Domain Admins | Acesso total |
| Enterprise Admins | Acesso total |
| SYSTEM | Acesso total |
| Conta de Serviço do AD FS | Leitura, escrita, criar objeto filho, alterar proprietário, excluir árvore |
A remediação desativa a herança de ACL no contêiner e descarta todas as entradas de controle de acesso herdadas, removendo qualquer permissão Allow fora dessa linha de base.
ℹ️ Nota: como o AD FS sustenta o single sign-on federado para tenants de nuvem e SaaS downstream, comprometer o material de chave que esse contêiner protege tem um raio de impacto desproporcional em comparação a uma falha típica de elevação de privilégio "local" — o ativo afetado é o sistema que assina os tokens de autenticação nos quais toda parte confiante confia.
Detecção
| Indicador | ID do Evento | Fonte | Descrição |
|---|---|---|---|
| ACL do DKM não conforme detectada | 1132 | Log de eventos AD FS/Admin | Aviso em modo de auditoria de que a ACL do contêiner DKM não corresponde à linha de base reforçada da Microsoft. É executado 1 minuto após o início do serviço AD FS e depois a cada 24 horas |
| Conformidade de patch | — | WSUS / gestão de patches / KB5121391 | Confirma que a atualização cumulativa de 14 de julho de 2026 (ou posterior) está instalada em todos os servidores AD FS — necessária antes que a telemetria em modo de auditoria sequer apareça |
💡 Dica: o ID de evento 1132 só aparece depois que a atualização de julho de 2026 é instalada. Um servidor que não gera nenhum desses eventos não está necessariamente em conformidade — verifique primeiro o status de patch, já que um servidor não corrigido não registra nada.
Reportagens públicas sobre a descoberta via resposta a incidentes não descrevem uma assinatura de exploração específica do AD FS além desse evento de auditoria. Para cobertura mais ampla de logs de AD FS/controlador de domínio, veja Monitoramento de Segurança do AD: Eventos que Importam. Trate a ausência de avisos 1132, combinada com a instalação confirmada do KB5121391 e RemediateDkmAcl habilitado, como a evidência concreta de um contêiner reforçado, em vez de inferir comprometimento apenas pelo volume de eventos.
Remediação
- Corrija primeiro cada servidor AD FS. Instale a atualização cumulativa de segurança de 14 de julho de 2026 (ou posterior) do seu sistema operacional em toda a frota — o KB varia conforme o SO: KB5099445 (Windows Server 2012), KB5099444 (2012 R2), KB5099535 (2016), KB5099538 (2019), KB5099540 (2022), KB5099536 (2025). O KB5121391 é o artigo explicativo da Microsoft sobre esse comportamento de reforço de ACL, e não uma atualização instalável em si. Instalar apenas a atualização cumulativa habilita somente o modo de auditoria — ainda não altera nenhuma ACL.
- Opte pela remediação agora, em vez de esperar pela aplicação forçada:
- Windows Server 2016 e posterior: defina
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS\RemediateDkmAclcomo1. - Windows Server 2012 / 2012 R2 (ESU): primeiro conceda à conta de serviço do AD FS as permissões
WriteOwnereWriteDaclno contêiner DKM, depois defina o mesmo valor de registro.
- Windows Server 2016 e posterior: defina
- Acompanhe a data de aplicação forçada. A remediação automática começa em 13 de outubro de 2026 para Windows Server 2016 e posterior que não tiverem optado manualmente; Windows Server 2012 e 2012 R2 sempre exigem remediação manual, mesmo após essa data.
- Valide. Após a remediação, confirme que a ACL do contêiner DKM corresponde à linha de base da Microsoft (tabela acima) e confirme que a assinatura de token, o SSO de relying party e os metadados de federação continuam funcionando normalmente.
# Confirme que a atualização cumulativa de julho de 2026+ do seu SO está instalada antes de confiar no silêncio do modo de auditoria
# Use o KB correspondente ao seu SO do passo 1 acima, por exemplo KB5099538 para Windows Server 2019
Get-HotFix -Id KB5099538 -ErrorAction SilentlyContinue
🚨 Perigo: definir
RemediateDkmAclcomo0desativa completamente o reforço. A própria orientação da Microsoft afirma que o contêiner "permanece vulnerável" nesse estado — use isso apenas para escalonar um rollout controlado, nunca como postura de longo prazo.
O prazo de remediação da CISA para agências civis federais para essa CVE foi 28 de julho de 2026 — já expirado. Qualquer ambiente AD FS ainda não corrigido ou ainda nas configurações padrão (somente auditoria) hoje está descumprindo tanto o cronograma do fornecedor quanto o do próprio governo dos EUA.
Como a EtcSec Detecta Isso
Nenhuma verificação no catálogo da EtcSec ainda mira especificamente a ACL do contêiner DKM do AD FS — essa é uma lacuna real que a CVE expôs, não algo coberto por detecções existentes. Ela fica próxima de capacidades que o catálogo já verifica: ACL GenericAll, ACL WriteDACL e ACL WriteOwner sinalizam a mesma classe de permissões excessivamente amplas em nível de objeto que tornaram esse contêiner explorável, e Privileged Access Review Required sinaliza ambientes onde ninguém revisa periodicamente quem detém direitos como esses. Nenhuma delas substitui a confirmação direta do status do KB5121391 e do RemediateDkmAcl — essa verificação de patch e registro é a ação concreta a tomar hoje, antes de qualquer detecção baseada em ferramentas.
ℹ️ Nota: a EtcSec verifica automaticamente concessões excessivas de ACL em nível de objeto (GenericAll, WriteDACL, WriteOwner) e revisões de acesso privilegiado desatualizadas em toda auditoria de AD. Execute uma auditoria gratuita para verificar a exposição mais ampla de ACL do seu ambiente enquanto confirma o status de patch da CVE-2026-56155.
Referências Primárias
- NVD: CVE-2026-56155
- Microsoft Security Response Center: CVE-2026-56155 advisory
- Microsoft Support: KB5121391 — CVE-2026-56155 AD FS DKM container ACL hardening
- CISA Known Exploited Vulnerabilities Catalog: CVE-2026-56155
- Tenable: Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs (CVE-2026-56155, CVE-2026-56164)
- The Hacker News: Microsoft Patches Record 622 Flaws, Including Two Zero-Days Under Active Attack
- Cyberpress: Microsoft Active Directory FS Privilege Escalation Flaw Exploited in Active Attacks
Explore as paginas de identidade que sustentam este tema
