Mastodon Mastodon Mastodon Mastodon

CVE-2026-56155: вразливість підвищення привілеїв в AD FS вже експлуатується

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Microsoft позначила вразливість CVE-2026-56155 в Active Directory Federation Services (AD FS) як таку, що активно експлуатується. Проблема пов’язана з недостатньою гранулярністю контролю доступу та дозволяє авторизованому зловмиснику локально підвищити привілеї. Вразливість внесена до каталогу CISA Known Exploited Vulnerabilities із терміном усунення 28 липня 2026 року — цей дедлайн уже минув. Організаціям, які використовують AD FS, необхідно негайно перевірити стан встановлення патчів і застосувати доступні оновлення.

Технічні деталі вразливості

Згідно з бюлетенем Microsoft, коренева причина CVE-2026-56155 — недостатня гранулярність контролю доступу (insufficient granularity of access control) у компоненті AD FS. Це означає, що механізм розмежування прав у службі федерації не забезпечує достатньо детального поділу повноважень, що відкриває шлях до підвищення привілеїв.

Ключові характеристики задокументованого вектора атаки:

  • Попередня умова: зловмисник має бути авторизованим у системі — вразливість не допускає неавтентифікованої експлуатації
  • Тип впливу: локальне підвищення привілеїв (elevation of privilege)
  • Статус експлуатації: Microsoft зазначає «Exploited: Yes» та «Exploitation Detected» для актуальних версій ПЗ
  • Публічне розкриття: на момент публікації бюлетеня — ні (Publicly Disclosed: No)

Запис NVD для цієї CVE доступний, однак оцінка CVSS, конкретні вразливі версії Windows Server і номер виправного оновлення в наданих даних відсутні. Це важливо враховувати під час планування: адміністраторам слід звернутися безпосередньо до порталу Microsoft Security Update Guide за повним переліком вразливих платформ і відповідних KB-оновлень.

Оцінка пріоритету усунення

Поєднання двох чинників робить цю вразливість пріоритетною для негайного реагування. По-перше, Microsoft підтверджує факт експлуатації в реальних атаках. По-друге, CISA внесла CVE-2026-56155 до каталогу KEV 14 липня 2026 року з граничним терміном усунення 28 липня 2026 року. Для федеральних агентств США цей строк є обов’язковим, а для решти організацій слугує авторитетним орієнтиром пріоритизації.

Той факт, що для експлуатації потрібен авторизований доступ, не знижує критичність. У реальних сценаріях компрометації зловмисники часто вже мають облікові дані — отримані через фішинг, витоки паролів або компрометацію суміжних систем. Підвищення привілеїв через AD FS може дати зловмиснику контроль над інфраструктурою федеративної автентифікації, що потенційно відкриває доступ до всіх застосунків і сервісів, які довіряють цьому провайдеру ідентифікації.

AD FS залишається широко розповсюдженим компонентом корпоративної інфраструктури ідентифікації, особливо в організаціях, які ще не завершили міграцію на хмарні рішення. Компрометація сервера AD FS може вплинути на ланцюжок довіри для всіх підключених застосунків — як внутрішніх, так і хмарних, що використовують федеративну автентифікацію.

Раніше ми вже висвітлювали випадки внесення вразливостей продуктів Microsoft до каталогу CISA KEV — зокрема, вразливості SharePoint і RouterOS. Поточний випадок з AD FS підтверджує, що компоненти інфраструктури ідентифікації Microsoft залишаються привабливою ціллю для зловмисників.

Рекомендації

  • Встановіть оновлення безпеки: перевірте наявність і застосуйте патч для CVE-2026-56155 через Windows Update або WSUS. Точний номер KB-оновлення уточніть у бюлетені Microsoft для вашої версії Windows Server
  • Проведіть аудит облікових записів AD FS: перевірте, які облікові записи мають доступ до серверів AD FS, і переконайтеся в дотриманні принципу найменших привілеїв
  • Перевірте журнали подій: проаналізуйте логи серверів AD FS на предмет аномальних операцій підвищення привілеїв або нетипової активності авторизованих користувачів
  • Оцініть необхідність AD FS: якщо організація вже використовує хмарну автентифікацію, розгляньте можливість прискорення виведення AD FS з експлуатації на користь сучасних рішень

З огляду на підтверджену експлуатацію та минулий термін усунення за каталогом CISA KEV, встановлення патча для CVE-2026-56155 не слід відкладати. Організаціям, які використовують AD FS, варто розглядати це оновлення як завдання найвищого пріоритету й застосувати його в найближче вікно обслуговування, паралельно провівши аудит доступу до серверів федерації.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.