CVE-2026-56155

HIGH(7.8)KEV

Microsoft Active Directory Federation Services Insufficient Granularity of Access Control Vulnerability

Beschreibung

CVE-2026-56155 ist eine Privilegieneskalations-Schwachstelle mit hohem Schweregrad in Microsoft Active Directory Federation Services (AD FS), verursacht durch eine unzureichende Granularität der Zugriffskontrolle. Ein autorisierter Angreifer mit geringen Rechten auf einem betroffenen Windows-System kann die Lücke lokal ausnutzen, um seine Privilegien zu erhöhen — mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Betroffen ist eine breite Palette von Windows-Versionen, von Windows 10 und Windows Server 2012 bis Windows Server 2025. CVE-2026-56155 ist besonders relevant, weil AD FS im Zentrum der Unternehmens-Identitätsinfrastruktur steht und die CISA die Schwachstelle in den Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen hat — ein Beleg für aktive Ausnutzung in freier Wildbahn.

KEV-Informationen

Hersteller
Microsoft
Produkt
Active Directory Federation Services
Hinzugefügt am
14. Juli 2026
Fälligkeitsdatum
28. Juli 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1607< 10.0.14393.9339
microsoftwindows 10 1809< 10.0.17763.9020
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.9339
microsoftwindows server 2019< 10.0.17763.9020
microsoftwindows server 2022< 10.0.20348.5386
microsoftwindows server 2025< 10.0.26100.33158

Referenzen

Schwachstellentyp

CWE-1220: Unzureichende Granularität der Zugriffskontrolle

Unzureichende Granularität der Zugriffskontrolle tritt auf, wenn ein Schutzmechanismus Berechtigungen nicht feinkörnig genug durchsetzt und stattdessen Alles-oder-Nichts-Zugriff gewährt — entgegen dem Prinzip der geringsten Rechte. In Active Directory Federation Services führt diese grob gekörnte Zugriffskontrolle dazu, dass ein autorisierter Benutzer mit geringen Rechten Operationen oder Ressourcen erreichen kann, die eigentlich beschränkt sein sollten, was eine lokale Privilegieneskalation auf dem AD-FS-Host ermöglicht.

Mehr erfahren: CWE-1220 — Unzureichende Granularität der Zugriffskontrolle

Auswirkungsanalyse

CVE-2026-56155 ist mit einem CVSS-3.1-Score von 7,8 als Hoch eingestuft. Die Ausnutzung erfordert lokalen Zugriff mit geringen Rechten, ist ab diesem Punkt aber leicht durchführbar — die Angriffskomplexität ist gering und es ist keine Benutzeraktion erforderlich. Ein Angreifer, der ein beliebiges niedrig privilegiertes Konto auf einem betroffenen Server kompromittiert hat, kann seine Rechte also ohne weitere Hürden ausweiten. Alle drei Auswirkungsmetriken sind mit Hoch bewertet: Ein erfolgreicher Exploit verschafft Zugriff auf sensible Daten des Systems (Vertraulichkeit), erlaubt die Manipulation von Systemzustand und Konfiguration (Integrität) und kann Dienste stören (Verfügbarkeit). Da AD FS eine zentrale Komponente der Unternehmensauthentifizierung und -föderation ist, kann die Kompromittierung eines AD-FS-Servers Folgen weit über den einzelnen Host hinaus haben und das Vertrauen in die Identitätsinfrastruktur der Organisation untergraben. Die durch die KEV-Listung der CISA bestätigte aktive Ausnutzung erhöht die Dringlichkeit deutlich über das hinaus, was der moderate EPSS-Score allein nahelegen würde.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2026-56155 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt; die Frist zur Behebung ist der 28.07.2026, eine Nutzung in Ransomware-Kampagnen ist derzeit nicht bekannt. Öffentlicher Exploit-Code oder ein Proof of Concept wird in den verfügbaren Quellen nicht referenziert — vorliegend sind das MSRC-Advisory von Microsoft und der KEV-Katalogeintrag. Der EPSS-Score von rund 0,4 % (30. Perzentil) deutet auf eine geringe Wahrscheinlichkeit breiter Ausnutzung hin; die KEV-Listung zeigt jedoch, dass gezielte reale Angriffe bereits stattfinden, weshalb das Patchen von AD-FS-Servern unabhängig vom niedrigen EPSS-Wert priorisiert werden sollte.

Behebung

  1. Setzen Sie die von der CISA im KEV-Katalog geforderte Maßnahme um: Wenden Sie Mitigationen gemäß den Anweisungen von Microsoft an, beachten Sie die BOD-26-04-Richtlinie „Prioritizing Security Updates Based on Risk" sowie die „Forensics Triage Requirements" der CISA und stellen Sie die Nutzung ein, falls keine Mitigationen verfügbar sind. Die KEV-Frist zur Behebung ist der 28.07.2026.
  2. Installieren Sie das Microsoft-Sicherheitsupdate gemäß MSRC-Advisory zu CVE-2026-56155 und bringen Sie betroffene Systeme mindestens auf die korrigierten Builds: Windows 10 1607 / Server 2016 auf 10.0.14393.9339, Windows 10 1809 / Server 2019 auf 10.0.17763.9020, Windows Server 2022 auf 10.0.20348.5386 und Windows Server 2025 auf 10.0.26100.33158; Windows Server 2012 und 2012 R2 sind ebenfalls betroffen und müssen gemäß Herstellervorgaben aktualisiert werden.
  3. Minimieren Sie bis zur Patch-Installation die lokale Angriffsfläche auf AD-FS-Servern: Beschränken Sie lokale und Remote-Anmeldungen, entfernen Sie unnötige lokale Konten und behandeln Sie AD-FS-Hosts als Tier-0-Identitätsinfrastruktur mit streng kontrolliertem administrativem Zugriff.
  4. Überwachen Sie AD-FS-Server auf Anzeichen von Privilegieneskalation — etwa unerwartete privilegierte Prozessstarts, Änderungen an der AD-FS-Konfiguration oder auffällige Aktivitäten niedrig privilegierter Konten — und führen Sie bei Kompromittierungsverdacht eine forensische Triage gemäß CISA-Vorgaben durch.
  5. Setzen Sie langfristig das Prinzip der geringsten Rechte im Sinne der CWE-1220-Mitigationspraxis um: Definieren Sie separate, feinkörnige Berechtigungen für unterschiedliche Operationen und Ressourcen, damit niedrig privilegierte Konten keine sicherheitskritische Funktionalität erreichen.

Technische Details

Die Grundursache von CVE-2026-56155 ist eine unzureichende Granularität der Zugriffskontrolle (CWE-1220) in Active Directory Federation Services: Der Schutzmechanismus schränkt Zugriffe nicht feinkörnig genug ein und gewährt damit effektiv breitere Berechtigungen, als das Prinzip der geringsten Rechte erfordern würde. Ein Angreifer, der bereits über autorisierten, niedrig privilegierten Zugriff auf ein betroffenes Windows-System verfügt, kann diese grob gekörnte Kontrolle nutzen, um Operationen auszuführen, die höher privilegierten Kontexten vorbehalten sein sollten, und so seine Rechte lokal auszuweiten. Der CVSS-3.1-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) beschreibt das Ausnutzungsprofil: lokaler Angriffsvektor mit geringer Komplexität, geringe erforderliche Rechte, keine Benutzerinteraktion und unveränderter Scope, aber vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Hosts. Angesichts der Rolle von AD FS in der föderierten Authentifizierung ist eine Eskalation auf dem AD-FS-Server ein hochwertiger Schritt in einer umfassenderen Angriffskette gegen Microsoft-Unternehmensumgebungen.

Häufig gestellte Fragen

Wird CVE-2026-56155 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-56155 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit aktive Ausnutzung in freier Wildbahn bestätigt; die Frist zur Behebung ist der 28.07.2026. Der EPSS-Score von rund 0,4 % spricht gegen eine breite Ausnutzung, und eine Nutzung durch Ransomware ist derzeit nicht bekannt — die KEV-Listung macht zeitnahes Patchen dennoch verpflichtend.

Welche Produkte sind von CVE-2026-56155 betroffen?

Betroffen ist Active Directory Federation Services auf zahlreichen Microsoft-Windows-Versionen. Dazu gehören Windows 10 1607 (vor 10.0.14393.9339), Windows 10 1809 (vor 10.0.17763.9020), Windows Server 2012 und 2012 R2, Windows Server 2016 (vor 10.0.14393.9339), Windows Server 2019 (vor 10.0.17763.9020), Windows Server 2022 (vor 10.0.20348.5386) und Windows Server 2025 (vor 10.0.26100.33158).

Wie behebe ich CVE-2026-56155?

Installieren Sie das im MSRC-Advisory zu CVE-2026-56155 referenzierte Microsoft-Sicherheitsupdate, sodass betroffene Systeme die korrigierten Build-Nummern erreichen. Beschränken Sie bis dahin lokale und Remote-Anmeldungen auf AD-FS-Servern, behandeln Sie diese als Tier-0-Identitätsinfrastruktur und überwachen Sie sie auf Anzeichen lokaler Privilegieneskalation.

Wie schwerwiegend ist CVE-2026-56155?

CVE-2026-56155 ist mit einem CVSS-3.1-Score von 7,8 als Hoch eingestuft. Ein lokaler Angreifer mit geringen Rechten kann ohne Benutzerinteraktion die vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems erlangen. Der EPSS-Score liegt etwa im 30. Perzentil, doch die bestätigte aktive Ausnutzung einer zentralen Identitätskomponente wie AD FS macht die Lücke zu einer hohen Priorität.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score2.33%
EPSS-Perzentil82.2%

Daten

Veröffentlicht14. Juli 2026
Zuletzt geändert15. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.