Mastodon Mastodon Mastodon Mastodon

CVE-2026-56155: la vulnerabilidad de escalada de privilegios en AD FS ya se está explotando

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Microsoft ha marcado la vulnerabilidad CVE-2026-56155 en Active Directory Federation Services (AD FS) como activamente explotada. El problema está relacionado con una granularidad insuficiente del control de acceso y permite que un atacante autenticado eleve sus privilegios localmente. La vulnerabilidad se ha incluido en el catálogo CISA Known Exploited Vulnerabilities con fecha límite de corrección el 28 de julio de 2026; este plazo ya ha vencido. Las organizaciones que utilizan AD FS deben comprobar de inmediato el estado de instalación de los parches y aplicar las actualizaciones disponibles.

Detalles técnicos de la vulnerabilidad

Según el aviso de seguridad de Microsoft, la causa raíz de CVE-2026-56155 es una granularidad insuficiente del control de acceso (insufficient granularity of access control) en el componente AD FS. Esto significa que el mecanismo de separación de derechos en el servicio de federación no proporciona una separación de permisos lo suficientemente detallada, lo que abre el camino a una escalada de privilegios.

Características clave del vector de ataque documentado:

  • Requisito previo: el atacante debe estar autenticado en el sistema; la vulnerabilidad no permite explotación no autenticada
  • Tipo de impacto: escalada local de privilegios (elevation of privilege)
  • Estado de explotación: Microsoft indica «Exploited: Yes» y «Exploitation Detected» para las versiones actuales del software
  • Divulgación pública: en el momento de la publicación del aviso de seguridad, no (Publicly Disclosed: No)

La entrada de NVD para esta CVE está disponible; sin embargo, en los datos proporcionados faltan la puntuación CVSS, las versiones concretas afectadas de Windows Server y el número de la actualización correctiva. Esto es importante tenerlo en cuenta para la planificación: los administradores deben acudir directamente al portal Microsoft Security Update Guide para obtener la lista completa de las plataformas afectadas y las correspondientes actualizaciones KB.

Evaluación de la prioridad de corrección

La combinación de dos factores convierte esta vulnerabilidad en prioritaria para una respuesta inmediata. En primer lugar, Microsoft confirma el hecho de que se está explotando en ataques reales. En segundo lugar, CISA incluyó CVE-2026-56155 en el catálogo KEV el 14 de julio de 2026 con fecha límite de corrección el 28 de julio de 2026. Para las agencias federales de EE. UU. este plazo es obligatorio, y para el resto de organizaciones sirve como referencia autorizada de priorización.

El hecho de que la explotación requiera acceso autenticado no reduce su criticidad. En escenarios reales de compromiso, los atacantes a menudo ya disponen de credenciales, obtenidas mediante phishing, filtraciones de contraseñas o compromiso de sistemas adyacentes. La escalada de privilegios a través de AD FS puede otorgar al atacante el control sobre la infraestructura de autenticación federada, lo que potencialmente abre el acceso a todas las aplicaciones y servicios que confían en ese proveedor de identidad.

AD FS sigue siendo un componente ampliamente extendido en la infraestructura corporativa de identidad, especialmente en organizaciones que aún no han completado la migración a soluciones en la nube. El compromiso de un servidor AD FS puede afectar a la cadena de confianza de todas las aplicaciones conectadas, tanto internas como en la nube, que utilizan autenticación federada.

Anteriormente ya hemos cubierto casos de inclusión de vulnerabilidades de productos Microsoft en el catálogo CISA KEV, en particular, las vulnerabilidades de SharePoint y RouterOS. El caso actual con AD FS confirma que los componentes de la infraestructura de identidad de Microsoft siguen siendo un objetivo atractivo para los atacantes.

Recomendaciones

  • Instale las actualizaciones de seguridad: compruebe la disponibilidad y aplique el parche para CVE-2026-56155 a través de Windows Update o WSUS. Especifique el número concreto de la actualización KB en el aviso de seguridad de Microsoft para su versión de Windows Server
  • Realice una auditoría de las cuentas de AD FS: revise qué cuentas tienen acceso a los servidores AD FS y asegúrese de que se cumple el principio de privilegios mínimos
  • Revise los registros de eventos: analice los registros de los servidores AD FS en busca de operaciones anómalas de escalada de privilegios o actividad inusual por parte de usuarios autenticados
  • Evalúe la necesidad de AD FS: si la organización ya utiliza autenticación en la nube, considere acelerar la retirada de AD FS en favor de soluciones modernas

Teniendo en cuenta la explotación confirmada y el vencimiento del plazo de corrección según el catálogo CISA KEV, la instalación del parche para CVE-2026-56155 no debe posponerse. Las organizaciones que utilizan AD FS deben considerar esta actualización como una tarea de máxima prioridad y aplicarla en la próxima ventana de mantenimiento, realizando en paralelo una auditoría de los accesos a los servidores de federación.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.