Microsoft пусна актуализации за сигурност за CVE-2026-56155 – активно експлоатирана уязвимост за ескалация на привилегии в Active Directory Federation Services (AD FS).

Този пропуск позволява на удостоверен локален нападател с ниски привилегии да получи достъп на ниво администратор в засегнатите системи.

CVE-2026-56155 произтича от недостатъчна гранулираност при контрола на достъпа в рамките на AD FS – услуга на Microsoft, която обикновено се използва от организации за еднократна идентификация (SSO) и федеративно удостоверяване. Microsoft оцени тази уязвимост с рейтинг на важност „Important“ и потвърди, че вече се наблюдава нейното експлоатиране в реална среда.

Уязвимостта има базов резултат по CVSS 3.1 от 7.8, като оценката на възможността за експлоатация показва наличието на работещ код за целта. Векторът на атака се определя като локален, изискващ ниска сложност, ниски привилегии и без необходимост от взаимодействие с потребителя. Въпреки че атакуващият трябва вече да има удостоверен достъп до уязвимия хост, успешното компрометиране може напълно да наруши поверителността, целостта и наличността на системата.

След като атакуващият успешно експлоатира CVE-2026-56155, той може да придобие администраторски права, което прави този пропуск особено критичен в корпоративни среди, където AD FS инфраструктурата се свързва с Active Directory домейни, услуги за самоличност и чувствителни приложения. AD FS сървърите са основни цели, тъй като обработват заявки за удостоверяване и издават токени за сигурност за достъп до корпоративни услуги. Локален административен достъп до AD FS сървър би позволил промяна на настройките за федерация, достъп до чувствителни материали за автентификация, изключване на контроли за сигурност или използване на компрометирания хост като отправна точка за по-нататъшно проникване в мрежата.

Тази слабост се класифицира под CWE-1220, което се отнася до недостатъчна гранулираност на контрола на достъпа. Тази категория обхваща случаи, в които софтуерът не успява да приложи ограничения за оторизация на необходимото ниво на детайлност, позволявайки на потребители с ограничени права да извършват действия, изискващи по-високи разрешения.

На 14 юли 2026 г. Microsoft пусна корекции за широк спектър от засегнати версии на Windows, включително Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, както и съответните Server Core инсталации. Налични са и актуализации за сигурност за по-стари версии на Windows 10, които споделят засегнати компоненти на платформата. Организациите, използващи AD FS, трябва да дадат приоритет на внедряването на юлските актуализации на Microsoft, особено на федеративни сървъри, изложени на административни потребители или свързани с критична инфраструктура за самоличност.

Администраторите трябва да се уверят, че съответните кумулативни или специфични актуализации за сигурност са инсталирани, и да потвърдят номера на обновената версия след пачване. Екипите по сигурността трябва също да прегледат промените в локалната администраторска група, да наблюдават за необичайни процеси на AD FS сървърите и да разследват неочаквани модификации на конфигурациите за федерация, както и събития, свързани с удостоверяването, които биха могли да индикират последваща зловредна дейност.

Тъй като експлоатацията изисква локален удостоверен достъп, намаляването на ненужните локални привилегии и наблюдението на сесиите с повишени права могат да помогнат за ограничаване на риска, докато всички засегнати системи бъдат пачнати.