Detalhes da vulnerabilidade CVE-2026-56155
A microsoft liberou atualizações de segurança para o CVE-2026-56155, uma vulnerabilidade de elevação de privilégios explorada ativamente no Active Directory Federation Services (AD FS). Esta falha permite que um atacante local autenticado com privilégios baixos ganhe acesso de nível de administrador em sistemas afetados.
O CVE-2026-56155 decorre da granularidade insuficiente no controle de acesso dentro do AD FS, um serviço da microsoft comumente utilizado por organizações para single sign-on e autenticação federada. A microsoft atribuiu a esta vulnerabilidade uma classificação de severidade importante e confirmou que a exploração foi observada no mundo real.
Impacto e vetor de ataque
A vulnerabilidade tem uma pontuação base CVSS 3.1 de 7.8, com uma avaliação de explorabilidade indicando a presença de código de exploit funcional. O vetor de ataque é classificado como local, exigindo complexidade baixa, privilégios baixos e nenhuma interação do usuário.
Embora um atacante já deva ter acesso autenticado a um host vulnerável, a exploração bem-sucedida pode comprometer totalmente a confidencialidade, integridade e disponibilidade desse sistema. Uma vez que um atacante explora com sucesso o CVE-2026-56155, ele pode ganhar privilégios de administrador, tornando esta falha particularmente significativa em ambientes empresariais onde a infraestrutura AD FS se conecta a domínios de active directory.
Alvos e cenários de ataque
Servidores AD FS são alvos primários porque processam solicitações de autenticação e emitem tokens de segurança para acesso a serviços corporativos. Um atacante com acesso administrativo local a um servidor AD FS pode alterar configurações de federação, acessar materiais de autenticação sensíveis, desligar controles de segurança ou usar o host comprometido como ponto de lançamento para intrusões de rede adicionais.
Esta fraqueza é classificada sob CWE-1220, que se refere à granularidade insuficiente do controle de acesso. Esta categoria aborda instâncias em que o software falha em aplicar restrições de autorização no nível de detalhe necessário, permitindo que usuários com direitos limitados realizem ações que deveriam exigir permissões mais fortes.
Correções e mitigação
A microsoft liberou correções para uma ampla gama de versões windows afetadas em 14 de julho de 2026. Sistemas suportados incluem Windows Server 2012, 2012 R2, 2016, 2019, 2022 e 2025, junto com implantações relevantes do Server Core. Atualizações de segurança também estão disponíveis para versões mais antigas do Windows 10 que compartilham componentes de plataforma afetados.
Organizações usando AD FS devem priorizar a implantação das atualizações de segurança de julho da microsoft, especialmente em servidores de federação expostos a usuários administrativos ou conectados a infraestrutura crítica de identidade. Administradores devem garantir que as atualizações cumulativas ou de segurança relevantes tenham sido instaladas e confirmar o número de build atualizado após o patch.
Monitoramento e resposta
Equipes de segurança também devem revisar alterações no grupo de administrador local, monitorar execuções de processo incomuns em servidores AD FS e investigar modificações inesperadas em configurações de federação e eventos relacionados à autenticação que podem indicar atividade de acompanhamento.
Desde que a exploração requer acesso autenticado local, a redução de privilégios locais desnecessários e o monitoramento de logins privilegiados podem ajudar a limitar a exposição até que todos os sistemas afetados sejam corrigidos. A microsoft creditou Jeremy Kingston e Scott Clark de sua equipe de detecção e resposta (Dart) por relatar o problema.