Microsoft позначила вразливість CVE-2026-56155 в Active Directory Federation Services (AD FS) як таку, що активно експлуатується. Проблема пов’язана з недостатньою гранулярністю контролю доступу та дозволяє авторизованому зловмиснику локально підвищити привілеї. Вразливість внесена до каталогу CISA Known Exploited Vulnerabilities із терміном усунення 28 липня 2026 року — цей дедлайн уже минув. Організаціям, які використовують AD FS, необхідно негайно перевірити стан встановлення патчів і застосувати доступні оновлення.
Технічні деталі вразливості
Згідно з бюлетенем Microsoft, коренева причина CVE-2026-56155 — недостатня гранулярність контролю доступу (insufficient granularity of access control) у компоненті AD FS. Це означає, що механізм розмежування прав у службі федерації не забезпечує достатньо детального поділу повноважень, що відкриває шлях до підвищення привілеїв.
Ключові характеристики задокументованого вектора атаки:
- Попередня умова: зловмисник має бути авторизованим у системі — вразливість не допускає неавтентифікованої експлуатації
- Тип впливу: локальне підвищення привілеїв (elevation of privilege)
- Статус експлуатації: Microsoft зазначає «Exploited: Yes» та «Exploitation Detected» для актуальних версій ПЗ
- Публічне розкриття: на момент публікації бюлетеня — ні (Publicly Disclosed: No)
Запис NVD для цієї CVE доступний, однак оцінка CVSS, конкретні вразливі версії Windows Server і номер виправного оновлення в наданих даних відсутні. Це важливо враховувати під час планування: адміністраторам слід звернутися безпосередньо до порталу Microsoft Security Update Guide за повним переліком вразливих платформ і відповідних KB-оновлень.
Оцінка пріоритету усунення
Поєднання двох чинників робить цю вразливість пріоритетною для негайного реагування. По-перше, Microsoft підтверджує факт експлуатації в реальних атаках. По-друге, CISA внесла CVE-2026-56155 до каталогу KEV 14 липня 2026 року з граничним терміном усунення 28 липня 2026 року. Для федеральних агентств США цей строк є обов’язковим, а для решти організацій слугує авторитетним орієнтиром пріоритизації.
Той факт, що для експлуатації потрібен авторизований доступ, не знижує критичність. У реальних сценаріях компрометації зловмисники часто вже мають облікові дані — отримані через фішинг, витоки паролів або компрометацію суміжних систем. Підвищення привілеїв через AD FS може дати зловмиснику контроль над інфраструктурою федеративної автентифікації, що потенційно відкриває доступ до всіх застосунків і сервісів, які довіряють цьому провайдеру ідентифікації.
AD FS залишається широко розповсюдженим компонентом корпоративної інфраструктури ідентифікації, особливо в організаціях, які ще не завершили міграцію на хмарні рішення. Компрометація сервера AD FS може вплинути на ланцюжок довіри для всіх підключених застосунків — як внутрішніх, так і хмарних, що використовують федеративну автентифікацію.
Раніше ми вже висвітлювали випадки внесення вразливостей продуктів Microsoft до каталогу CISA KEV — зокрема, вразливості SharePoint і RouterOS. Поточний випадок з AD FS підтверджує, що компоненти інфраструктури ідентифікації Microsoft залишаються привабливою ціллю для зловмисників.
Рекомендації
- Встановіть оновлення безпеки: перевірте наявність і застосуйте патч для CVE-2026-56155 через Windows Update або WSUS. Точний номер KB-оновлення уточніть у бюлетені Microsoft для вашої версії Windows Server
- Проведіть аудит облікових записів AD FS: перевірте, які облікові записи мають доступ до серверів AD FS, і переконайтеся в дотриманні принципу найменших привілеїв
- Перевірте журнали подій: проаналізуйте логи серверів AD FS на предмет аномальних операцій підвищення привілеїв або нетипової активності авторизованих користувачів
- Оцініть необхідність AD FS: якщо організація вже використовує хмарну автентифікацію, розгляньте можливість прискорення виведення AD FS з експлуатації на користь сучасних рішень
З огляду на підтверджену експлуатацію та минулий термін усунення за каталогом CISA KEV, встановлення патча для CVE-2026-56155 не слід відкладати. Організаціям, які використовують AD FS, варто розглядати це оновлення як завдання найвищого пріоритету й застосувати його в найближче вікно обслуговування, паралельно провівши аудит доступу до серверів федерації.