Активно эксплуатируется 0-day уязвимость в Microsoft Active Directory Federation Services (AD FS). Находятся ли организации под угрозой?

В рамках июльского выпуска обновлений безопасности Patch Tuesday 2026 компания Microsoft устранила уязвимость нулевого дня (0-day) в службе Active Directory Federation Services (AD FS), зарегистрированную под идентификатором CVE-2026-56155. Наиболее тревожным является то, что компания официально подтвердила факт активной эксплуатации данной уязвимости в реальных кибератаках.

При успешной эксплуатации злоумышленник, обладающий обычными пользовательскими правами доступа к системе, может получить привилегии уровня администратора. По этой причине уязвимость рассматривается как серьезная угроза для корпоративных сетей и инфраструктуры управления идентификацией.

Что такое AD FS и почему он так важен?

Active Directory Federation Services (AD FS) — это служба централизованной аутентификации и федеративной идентификации Microsoft, которая позволяет пользователям использовать технологию Single Sign-On (SSO) для доступа к нескольким корпоративным сервисам после однократной аутентификации.

Во многих организациях AD FS интегрирован со следующими системами:

  • Microsoft Active Directory;
  • Microsoft 365 и другими облачными сервисами;
  • корпоративными веб-приложениями;
  • VPN и системами удаленного доступа;
  • бизнес-платформами, поддерживающими федеративную аутентификацию.

Поскольку серверы AD FS создают токены аутентификации и подтверждают личность пользователей, они являются одним из наиболее важных компонентов корпоративной инфраструктуры управления идентификацией.

В чем заключается уязвимость?

Уязвимость CVE-2026-56155 связана с недостатками механизма управления доступом (Access Control).

Иными словами, из-за недостаточно детальной проверки разрешений в службе AD FS пользователь с ограниченными правами в определенных ситуациях может выполнять действия, выходящие за пределы предоставленных ему полномочий.

Уязвимость относится к категории CWE-1220 — Insufficient Granularity of Access Control (Недостаточная детализация управления доступом).

Microsoft присвоила ей уровень серьезности Important и оценку CVSS 7.8.

Как эксплуатируется уязвимость?

Для эксплуатации данной уязвимости злоумышленник должен:

  • пройти аутентификацию в системе;
  • обладать как минимум локальными правами обычного пользователя.

После успешной эксплуатации злоумышленник может:

  • получить административные привилегии;
  • изменить настройки безопасности;
  • получить доступ к токенам аутентификации;
  • изменить конфигурацию федерации;
  • отключить механизмы защиты;
  • использовать скомпрометированный сервер в качестве отправной точки для атак на другие сегменты корпоративной сети.

Это может привести к полной утрате доверия к системе управления идентификацией организации.

Почему эта уязвимость особенно опасна?

Серверы AD FS обрабатывают запросы на аутентификацию пользователей и создают токены безопасности, предоставляющие доступ к различным корпоративным сервисам.

Если злоумышленник получает административный контроль над таким сервером, он может:

  • входить в системы от имени пользователей;
  • манипулировать механизмами аутентификации;
  • создавать новые учетные записи администраторов;
  • получать несанкционированный доступ к корпоративным приложениям;
  • использовать сервер в качестве плацдарма для дальнейшей компрометации инфраструктуры Active Directory.

Именно поэтому серверы AD FS на протяжении многих лет остаются одной из наиболее ценных целей для группировок класса APT и других профессиональных киберпреступников.

Уязвимость уже используется в реальных атаках

Microsoft классифицировала данную проблему как 0-day и официально подтвердила ее активную эксплуатацию в реальных кибератаках.

Кроме того, компания сообщила о существовании эксплойта. Однако технические подробности уязвимости пока не раскрываются, чтобы предоставить организациям дополнительное время для установки обновлений безопасности.

Уязвимость была обнаружена специалистами Microsoft Detection and Response Team (DART)Jeremy Kingston и Scott Clark.

Какие системы затронуты?

Microsoft выпустила обновления безопасности для следующих систем:

  • Windows Server 2012;
  • Windows Server 2012 R2;
  • Windows Server 2016;
  • Windows Server 2019;
  • Windows Server 2022;
  • Windows Server 2025;
  • редакций Server Core;
  • некоторых версий Windows 10.

Организациям настоятельно рекомендуется как можно скорее установить все обновления безопасности июля 2026 года.

Рекомендации по защите

Microsoft и специалисты по информационной безопасности рекомендуют выполнить следующие действия:

  • незамедлительно установить все июльские обновления безопасности 2026 года для серверов AD FS;
  • после установки обновлений проверить версию системы и номер сборки;
  • провести аудит всех изменений в группе локальных администраторов;
  • отслеживать необычные процессы и службы на серверах AD FS;
  • проверять конфигурацию федерации на предмет несанкционированных изменений;
  • регулярно анализировать журналы аутентификации;
  • предоставлять административные привилегии только в соответствии с принципом Least Privilege (минимально необходимых привилегий);
  • обязательно использовать многофакторную аутентификацию (MFA) для привилегированных учетных записей;
  • обеспечить постоянный мониторинг серверов AD FS с помощью решений SIEM и EDR.

Хотя уязвимость CVE-2026-56155 не может быть эксплуатирована удаленно, подтвержденные случаи ее использования в реальных кибератаках свидетельствуют о чрезвычайной серьезности данной проблемы. Поскольку серверы AD FS являются центральным элементом инфраструктуры идентификации и аутентификации организации, их успешная компрометация может поставить под угрозу безопасность всей корпоративной сети.

Уязвимости, позволяющие получить административные привилегии, дают злоумышленникам возможность управлять процессами аутентификации, изменять политики безопасности и открывать доступ к другим критически важным ресурсам корпоративной инфраструктуры. Именно поэтому всем организациям, использующим AD FS, необходимо без промедления установить предоставленные Microsoft обновления безопасности, обеспечить строгий контроль привилегированных учетных записей и организовать непрерывный мониторинг инфраструктуры аутентификации.

Сегодня системы управления идентификацией являются «цифровыми воротами» любой организации. Надежная защита этих ворот — один из важнейших факторов обеспечения безопасности всей информационной инфраструктуры.