Microsoft отметила уязвимость CVE-2026-56155 в Active Directory Federation Services (AD FS) как активно эксплуатируемую. Проблема связана с недостаточной гранулярностью контроля доступа и позволяет авторизованному атакующему повысить привилегии локально. Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities со сроком устранения 28 июля 2026 года — этот дедлайн уже истёк. Организациям, использующим AD FS, необходимо немедленно проверить статус установки патчей и применить доступные обновления.
Технические детали уязвимости
Согласно бюллетеню Microsoft, корневая причина CVE-2026-56155 — недостаточная гранулярность контроля доступа (insufficient granularity of access control) в компоненте AD FS. Это означает, что механизм разграничения прав в службе федерации не обеспечивает достаточно детального разделения полномочий, что открывает путь к повышению привилегий.
Ключевые характеристики задокументированного вектора атаки:
- Предварительное условие: атакующий должен быть авторизован в системе — уязвимость не допускает неаутентифицированную эксплуатацию
- Тип воздействия: локальное повышение привилегий (elevation of privilege)
- Статус эксплуатации: Microsoft отмечает «Exploited: Yes» и «Exploitation Detected» для актуальных версий ПО
- Публичное раскрытие: на момент публикации бюллетеня — нет (Publicly Disclosed: No)
Запись NVD для данной CVE доступна, однако оценка CVSS, конкретные затронутые версии Windows Server и номер исправляющего обновления в предоставленных данных отсутствуют. Это важно учитывать при планировании: администраторам следует обратиться непосредственно к порталу Microsoft Security Update Guide за полным списком затронутых платформ и соответствующих KB-обновлений.
Оценка приоритета устранения
Сочетание двух факторов делает эту уязвимость приоритетной для немедленного реагирования. Во-первых, Microsoft подтверждает факт эксплуатации в реальных атаках. Во-вторых, CISA внесла CVE-2026-56155 в каталог KEV 14 июля 2026 года с крайним сроком устранения 28 июля 2026 года. Для федеральных агентств США этот срок является обязательным, а для остальных организаций служит авторитетным ориентиром приоритизации.
Тот факт, что для эксплуатации требуется авторизованный доступ, не снижает критичность. В реальных сценариях компрометации атакующие часто уже располагают учётными данными — полученными через фишинг, утечки паролей или компрометацию смежных систем. Повышение привилегий через AD FS может дать злоумышленнику контроль над инфраструктурой федеративной аутентификации, что потенциально открывает доступ ко всем приложениям и сервисам, доверяющим данному провайдеру идентификации.
AD FS остаётся широко распространённым компонентом корпоративной инфраструктуры идентификации, особенно в организациях, ещё не завершивших миграцию на облачные решения. Компрометация сервера AD FS может затронуть цепочку доверия для всех подключённых приложений — как внутренних, так и облачных, использующих федеративную аутентификацию.
Ранее мы уже освещали случаи внесения уязвимостей продуктов Microsoft в каталог CISA KEV — в частности, уязвимости SharePoint и RouterOS. Текущий случай с AD FS подтверждает, что компоненты инфраструктуры идентификации Microsoft остаются привлекательной целью для атакующих.
Рекомендации
- Установите обновления безопасности: проверьте наличие и примените патч для CVE-2026-56155 через Windows Update или WSUS. Конкретный номер KB-обновления уточните в бюллетене Microsoft для вашей версии Windows Server
- Проведите аудит учётных записей AD FS: проверьте, какие учётные записи имеют доступ к серверам AD FS, и убедитесь в соблюдении принципа минимальных привилегий
- Проверьте журналы событий: проанализируйте логи серверов AD FS на предмет аномальных операций повышения привилегий или нетипичной активности авторизованных пользователей
- Оцените необходимость AD FS: если организация уже использует облачную аутентификацию, рассмотрите ускорение вывода AD FS из эксплуатации в пользу современных решений
Учитывая подтверждённую эксплуатацию и истёкший срок устранения по каталогу CISA KEV, установка патча для CVE-2026-56155 не должна откладываться. Организациям, использующим AD FS, следует рассматривать это обновление как задачу с наивысшим приоритетом и применить его в ближайшем окне обслуживания, параллельно проведя аудит доступа к серверам федерации.