Mastodon Mastodon Mastodon Mastodon

CVE-2026-56155: уязвимость повышения привилегий в AD FS уже эксплуатируется

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Microsoft отметила уязвимость CVE-2026-56155 в Active Directory Federation Services (AD FS) как активно эксплуатируемую. Проблема связана с недостаточной гранулярностью контроля доступа и позволяет авторизованному атакующему повысить привилегии локально. Уязвимость внесена в каталог CISA Known Exploited Vulnerabilities со сроком устранения 28 июля 2026 года — этот дедлайн уже истёк. Организациям, использующим AD FS, необходимо немедленно проверить статус установки патчей и применить доступные обновления.

Технические детали уязвимости

Согласно бюллетеню Microsoft, корневая причина CVE-2026-56155 — недостаточная гранулярность контроля доступа (insufficient granularity of access control) в компоненте AD FS. Это означает, что механизм разграничения прав в службе федерации не обеспечивает достаточно детального разделения полномочий, что открывает путь к повышению привилегий.

Ключевые характеристики задокументированного вектора атаки:

  • Предварительное условие: атакующий должен быть авторизован в системе — уязвимость не допускает неаутентифицированную эксплуатацию
  • Тип воздействия: локальное повышение привилегий (elevation of privilege)
  • Статус эксплуатации: Microsoft отмечает «Exploited: Yes» и «Exploitation Detected» для актуальных версий ПО
  • Публичное раскрытие: на момент публикации бюллетеня — нет (Publicly Disclosed: No)

Запись NVD для данной CVE доступна, однако оценка CVSS, конкретные затронутые версии Windows Server и номер исправляющего обновления в предоставленных данных отсутствуют. Это важно учитывать при планировании: администраторам следует обратиться непосредственно к порталу Microsoft Security Update Guide за полным списком затронутых платформ и соответствующих KB-обновлений.

Оценка приоритета устранения

Сочетание двух факторов делает эту уязвимость приоритетной для немедленного реагирования. Во-первых, Microsoft подтверждает факт эксплуатации в реальных атаках. Во-вторых, CISA внесла CVE-2026-56155 в каталог KEV 14 июля 2026 года с крайним сроком устранения 28 июля 2026 года. Для федеральных агентств США этот срок является обязательным, а для остальных организаций служит авторитетным ориентиром приоритизации.

Тот факт, что для эксплуатации требуется авторизованный доступ, не снижает критичность. В реальных сценариях компрометации атакующие часто уже располагают учётными данными — полученными через фишинг, утечки паролей или компрометацию смежных систем. Повышение привилегий через AD FS может дать злоумышленнику контроль над инфраструктурой федеративной аутентификации, что потенциально открывает доступ ко всем приложениям и сервисам, доверяющим данному провайдеру идентификации.

AD FS остаётся широко распространённым компонентом корпоративной инфраструктуры идентификации, особенно в организациях, ещё не завершивших миграцию на облачные решения. Компрометация сервера AD FS может затронуть цепочку доверия для всех подключённых приложений — как внутренних, так и облачных, использующих федеративную аутентификацию.

Ранее мы уже освещали случаи внесения уязвимостей продуктов Microsoft в каталог CISA KEV — в частности, уязвимости SharePoint и RouterOS. Текущий случай с AD FS подтверждает, что компоненты инфраструктуры идентификации Microsoft остаются привлекательной целью для атакующих.

Рекомендации

  • Установите обновления безопасности: проверьте наличие и примените патч для CVE-2026-56155 через Windows Update или WSUS. Конкретный номер KB-обновления уточните в бюллетене Microsoft для вашей версии Windows Server
  • Проведите аудит учётных записей AD FS: проверьте, какие учётные записи имеют доступ к серверам AD FS, и убедитесь в соблюдении принципа минимальных привилегий
  • Проверьте журналы событий: проанализируйте логи серверов AD FS на предмет аномальных операций повышения привилегий или нетипичной активности авторизованных пользователей
  • Оцените необходимость AD FS: если организация уже использует облачную аутентификацию, рассмотрите ускорение вывода AD FS из эксплуатации в пользу современных решений

Учитывая подтверждённую эксплуатацию и истёкший срок устранения по каталогу CISA KEV, установка патча для CVE-2026-56155 не должна откладываться. Организациям, использующим AD FS, следует рассматривать это обновление как задачу с наивысшим приоритетом и применить его в ближайшем окне обслуживания, параллельно проведя аудит доступа к серверам федерации.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.