Microsoft güvenlik yamasıyla AD FS'i sağlama almış.
Microsoft'tan AD FS İçin Kritik Güvenlik Güncellemesi: CVE-2026-56155 ve DKM ACL
microsoft, 14 temmuz 2026 tarihli güncellemesiyle active directory federation services (ad fs) altyapısındaki cve-2026-56155 güvenlik açığını dkm acl'lerini sertleştirerek giderdi, yetki yükseltme riskini azalttı.
microsoft, 14 temmuz 2026 tarihinde yayımladığı güvenlik güncellemesiyle birlikte cve-2026-56155 numaralı güvenlik açığına karşı active directory federation services (ad fs) altyapılarında önemli bir güvenlik iyileştirmesi gerçekleştirdi. yeni güncelleme, ad fs’in kullandığı distributed key manager (dkm) kapsayıcısının erişim izinlerini (acl) sertleştirerek yetki yükseltme (elevation of privilege – eop) riskini azaltmayı hedefliyor. güvenlik açığının detayı ad fs, ….
Microsoft, 14 Temmuz 2026 tarihinde yayımladığı güvenlik güncellemesiyle birlikte CVE-2026-56155 numaralı güvenlik açığına karşı Active Directory Federation Services (AD FS) altyapılarında önemli bir güvenlik iyileştirmesi gerçekleştirdi. Yeni güncelleme, AD FS’in kullandığı Distributed Key Manager (DKM) kapsayıcısının erişim izinlerini (ACL) sertleştirerek yetki yükseltme (Elevation of Privilege – EoP) riskini azaltmayı hedefliyor.
Güvenlik Açığının Detayı
AD FS, kullanıcı kimlik doğrulama işlemlerinde oluşturduğu belirteçleri (token) koruyabilmek için token-signing ve token-encryption sertifikalarının özel anahtarlarını DKM (Distributed Key Manager) kapsayıcısında saklar.
Microsoft’un yayımladığı CVE-2026-56155 danışmanlığına göre, DKM kapsayıcısının erişim izinleri gereğinden fazla yetkili yapılandırılmışsa, Active Directory üzerinde belirli okuma izinlerine sahip bir saldırgan bu anahtar materyallerine erişebilir. Bu durumda saldırgan, token-signing özel anahtarlarını çözerek sahte kimlik doğrulama belirteçleri oluşturabilir ve AD FS tabanlı kimlik doğrulama altyapısını hedef alabilir.
Bu senaryo özellikle federasyon altyapısı kullanan kurumlar için kritik bir yetki yükseltme riski oluşturuyor.
İlk Aşama: Audit Mode
Temmuz 2026 güvenlik güncellemesiyle birlikte Microsoft, sertleştirme sürecini Audit Mode ile başlatıyor.
Bu aşamada sistem herhangi bir değişiklik yapmıyor. Bunun yerine:
DKM kapsayıcısının izinlerini otomatik olarak denetliyor. Eğer güvenli olmayan bir ACL yapısı tespit edilirse AD FS Admin Event Log altında Event ID 1132 oluşturuluyor. Bu olay yalnızca yöneticiyi uyarıyor; izinlerde otomatik bir değişiklik yapılmıyor.
Beklenen Güvenli ACL Yapısı
Microsoft’un önerdiği yapılandırmada DKM kapsayıcısına yalnızca aşağıdaki hesapların erişebilmesi gerekiyor.
Bu yapı, DKM anahtarlarının yalnızca gerçekten ihtiyaç duyan hesaplar tarafından erişilebilir olmasını sağlıyor.
Sertleştirme Süreci Aşamalı İlerleyecek
Microsoft, bu değişikliği tek seferde zorunlu hale getirmiyor.
Microsoft ayrıca ihtiyaç duyan kurumlar için geçici olarak Enforcement Mode’dan çıkış (Opt-out) seçeneği de sunacağını belirtiyor.
Yeni Event ID’ler
Bu güncellemeyle birlikte AD FS aşağıdaki yeni olay kayıtlarını oluşturmaya başlıyor:
Özellikle Event ID 1132, sistem yöneticilerinin takip etmesi gereken en önemli uyarılardan biri olarak öne çıkıyor.
Sistem Yöneticileri Ne Yapmalı?
Microsoft’un önerisine göre AD FS kullanan kurumların aşağıdaki adımları planlaması gerekiyor:
CVE-2026-56155, doğrudan uzaktan kod çalıştırma zafiyeti olmasa da, AD FS altyapılarında kullanılan kritik kriptografik anahtarların korunmasını hedefleyen önemli bir güvenlik iyileştirmesini beraberinde getiriyor. Microsoft’un kademeli olarak devreye aldığı bu sertleştirme süreci sayesinde, DKM kapsayıcısındaki aşırı yetkilendirme kaynaklı riskler azaltılarak federasyon altyapılarının güvenliği önemli ölçüde artırılıyor.
AD FS kullanan kurumların, Temmuz 2026 güncellemelerini uygulamaları ve Event ID 1132 kayıtlarını takip ederek gerekli ACL düzenlemelerini Ekim 2026’daki zorunlu uygulama aşamasından önce tamamlamaları öneriliyor.