Microsoft hat die Schwachstelle CVE-2026-56155 in Active Directory Federation Services (AD FS) als aktiv ausgenutzt eingestuft. Das Problem hängt mit einer unzureichenden Granularität der Zugriffskontrolle zusammen und ermöglicht es einem authentifizierten Angreifer, seine Rechte lokal auszuweiten. Die Schwachstelle wurde in den CISA Known Exploited Vulnerabilities-Katalog mit einer Frist zur Behebung bis zum 28. Juli 2026 aufgenommen – diese Deadline ist bereits abgelaufen. Organisationen, die AD FS einsetzen, sollten umgehend den Patch-Status prüfen und verfügbare Updates einspielen.
Technische Details der Schwachstelle
Laut dem Sicherheitshinweis von Microsoft ist die zugrunde liegende Ursache von CVE-2026-56155 eine unzureichende Granularität der Zugriffskontrolle (insufficient granularity of access control) in der AD-FS-Komponente. Das bedeutet, dass der Mechanismus zur Rechteabgrenzung im Föderationsdienst keine ausreichend feine Trennung von Berechtigungen gewährleistet, was den Weg für eine Rechteausweitung öffnet.
Zentrale Merkmale des dokumentierten Angriffsvektors:
- Voraussetzung: Der Angreifer muss in der Umgebung authentifiziert sein – die Schwachstelle erlaubt keine nicht authentifizierte Ausnutzung
- Art der Auswirkung: lokale Rechteausweitung (elevation of privilege)
- Ausnutzungsstatus: Microsoft führt für aktuelle Softwareversionen „Exploited: Yes“ und „Exploitation Detected“ auf
- Öffentliche Offenlegung: zum Zeitpunkt der Veröffentlichung des Sicherheitshinweises – nein (Publicly Disclosed: No)
Der NVD-Eintrag zu dieser CVE ist verfügbar, allerdings fehlen in den bereitgestellten Daten die CVSS-Bewertung, die konkret betroffenen Windows-Server-Versionen und die Nummer des korrigierenden Updates. Das ist bei der Planung zu berücksichtigen: Administratoren sollten sich direkt an das Portal Microsoft Security Update Guide wenden, um die vollständige Liste der betroffenen Plattformen und der zugehörigen KB-Updates zu erhalten.
Bewertung der Behebungspriorität
Die Kombination zweier Faktoren macht diese Schwachstelle zu einer Priorität für sofortiges Handeln. Erstens bestätigt Microsoft die Ausnutzung in realen Angriffen. Zweitens hat CISA CVE-2026-56155 am 14. Juli 2026 in den KEV-Katalog aufgenommen, mit einer Frist zur Behebung bis zum 28. Juli 2026. Für US-Bundesbehörden ist diese Frist verbindlich, für andere Organisationen stellt sie eine maßgebliche Orientierung für die Priorisierung dar.
Die Tatsache, dass für die Ausnutzung ein authentifizierter Zugriff erforderlich ist, mindert die Kritikalität nicht. In realen Kompromittierungsszenarien verfügen Angreifer oft bereits über Zugangsdaten – erlangt durch Phishing, Passwortlecks oder die Kompromittierung angrenzender Systeme. Eine Rechteausweitung über AD FS kann einem Angreifer die Kontrolle über die Föderationsauthentifizierungs-Infrastruktur verschaffen, was potenziell den Zugang zu allen Anwendungen und Diensten eröffnet, die diesem Identitätsanbieter vertrauen.
AD FS bleibt eine weit verbreitete Komponente in Unternehmensinfrastrukturen für Identitätsmanagement, insbesondere in Organisationen, die die Migration zu Cloud-Lösungen noch nicht abgeschlossen haben. Eine Kompromittierung eines AD-FS-Servers kann die Vertrauenskette für alle angeschlossenen Anwendungen beeinträchtigen – sowohl interne als auch Cloud-Anwendungen, die Föderationsauthentifizierung nutzen.
Zuvor haben wir bereits Fälle behandelt, in denen Schwachstellen in Microsoft-Produkten in den CISA-KEV-Katalog aufgenommen wurden – insbesondere Schwachstellen in SharePoint und RouterOS. Der aktuelle Fall mit AD FS bestätigt, dass Komponenten der Identitätsinfrastruktur von Microsoft für Angreifer weiterhin ein attraktives Ziel darstellen.
Empfehlungen
- Installieren Sie Sicherheitsupdates: Prüfen und installieren Sie den Patch für CVE-2026-56155 über Windows Update oder WSUS. Die konkrete KB-Nummer des Updates für Ihre Windows-Server-Version entnehmen Sie dem Sicherheitshinweis von Microsoft
- Führen Sie ein Audit der AD-FS-Konten durch: Überprüfen Sie, welche Konten Zugriff auf die AD-FS-Server haben, und stellen Sie sicher, dass das Prinzip der geringsten Rechte eingehalten wird
- Überprüfen Sie die Ereignisprotokolle: Analysieren Sie die Logs der AD-FS-Server auf ungewöhnliche Vorgänge zur Rechteausweitung oder atypische Aktivitäten authentifizierter Benutzer
- Bewerten Sie die Notwendigkeit von AD FS: Wenn Ihre Organisation bereits Cloud-Authentifizierung nutzt, ziehen Sie in Betracht, die Außerbetriebnahme von AD FS zugunsten moderner Lösungen zu beschleunigen
Angesichts der bestätigten Ausnutzung und der abgelaufenen Frist im CISA-KEV-Katalog darf die Installation des Patches für CVE-2026-56155 nicht aufgeschoben werden. Organisationen, die AD FS verwenden, sollten dieses Update als Aufgabe mit höchster Priorität behandeln und es im nächsten Wartungsfenster einspielen, parallel dazu ein Audit der Zugriffsrechte auf die Föderationsserver durchführen.