
Активно эксплуатируется 0-day уязвимость в Microsoft Active Directory Federation Services (AD FS). Находятся ли организации под угрозой?
В рамках июльского выпуска обновлений безопасности Patch Tuesday 2026 компания Microsoft устранила уязвимость нулевого дня (0-day) в службе Active Directory Federation Services (AD FS), зарегистрированную под идентификатором CVE-2026-56155. Наиболее тревожным является то, что компания официально подтвердила факт активной эксплуатации данной уязвимости в реальных кибератаках.
При успешной эксплуатации злоумышленник, обладающий обычными пользовательскими правами доступа к системе, может получить привилегии уровня администратора. По этой причине уязвимость рассматривается как серьезная угроза для корпоративных сетей и инфраструктуры управления идентификацией.
Что такое AD FS и почему он так важен?
Active Directory Federation Services (AD FS) — это служба централизованной аутентификации и федеративной идентификации Microsoft, которая позволяет пользователям использовать технологию Single Sign-On (SSO) для доступа к нескольким корпоративным сервисам после однократной аутентификации.
Во многих организациях AD FS интегрирован со следующими системами:
- Microsoft Active Directory;
- Microsoft 365 и другими облачными сервисами;
- корпоративными веб-приложениями;
- VPN и системами удаленного доступа;
- бизнес-платформами, поддерживающими федеративную аутентификацию.
Поскольку серверы AD FS создают токены аутентификации и подтверждают личность пользователей, они являются одним из наиболее важных компонентов корпоративной инфраструктуры управления идентификацией.
В чем заключается уязвимость?
Уязвимость CVE-2026-56155 связана с недостатками механизма управления доступом (Access Control).
Иными словами, из-за недостаточно детальной проверки разрешений в службе AD FS пользователь с ограниченными правами в определенных ситуациях может выполнять действия, выходящие за пределы предоставленных ему полномочий.
Уязвимость относится к категории CWE-1220 — Insufficient Granularity of Access Control (Недостаточная детализация управления доступом).
Microsoft присвоила ей уровень серьезности Important и оценку CVSS 7.8.
Как эксплуатируется уязвимость?
Для эксплуатации данной уязвимости злоумышленник должен:
- пройти аутентификацию в системе;
- обладать как минимум локальными правами обычного пользователя.
После успешной эксплуатации злоумышленник может:
- получить административные привилегии;
- изменить настройки безопасности;
- получить доступ к токенам аутентификации;
- изменить конфигурацию федерации;
- отключить механизмы защиты;
- использовать скомпрометированный сервер в качестве отправной точки для атак на другие сегменты корпоративной сети.
Это может привести к полной утрате доверия к системе управления идентификацией организации.
Почему эта уязвимость особенно опасна?
Серверы AD FS обрабатывают запросы на аутентификацию пользователей и создают токены безопасности, предоставляющие доступ к различным корпоративным сервисам.
Если злоумышленник получает административный контроль над таким сервером, он может:
- входить в системы от имени пользователей;
- манипулировать механизмами аутентификации;
- создавать новые учетные записи администраторов;
- получать несанкционированный доступ к корпоративным приложениям;
- использовать сервер в качестве плацдарма для дальнейшей компрометации инфраструктуры Active Directory.
Именно поэтому серверы AD FS на протяжении многих лет остаются одной из наиболее ценных целей для группировок класса APT и других профессиональных киберпреступников.
Уязвимость уже используется в реальных атаках
Microsoft классифицировала данную проблему как 0-day и официально подтвердила ее активную эксплуатацию в реальных кибератаках.
Кроме того, компания сообщила о существовании эксплойта. Однако технические подробности уязвимости пока не раскрываются, чтобы предоставить организациям дополнительное время для установки обновлений безопасности.
Уязвимость была обнаружена специалистами Microsoft Detection and Response Team (DART) — Jeremy Kingston и Scott Clark.
Какие системы затронуты?
Microsoft выпустила обновления безопасности для следующих систем:
- Windows Server 2012;
- Windows Server 2012 R2;
- Windows Server 2016;
- Windows Server 2019;
- Windows Server 2022;
- Windows Server 2025;
- редакций Server Core;
- некоторых версий Windows 10.
Организациям настоятельно рекомендуется как можно скорее установить все обновления безопасности июля 2026 года.
Рекомендации по защите
Microsoft и специалисты по информационной безопасности рекомендуют выполнить следующие действия:
- незамедлительно установить все июльские обновления безопасности 2026 года для серверов AD FS;
- после установки обновлений проверить версию системы и номер сборки;
- провести аудит всех изменений в группе локальных администраторов;
- отслеживать необычные процессы и службы на серверах AD FS;
- проверять конфигурацию федерации на предмет несанкционированных изменений;
- регулярно анализировать журналы аутентификации;
- предоставлять административные привилегии только в соответствии с принципом Least Privilege (минимально необходимых привилегий);
- обязательно использовать многофакторную аутентификацию (MFA) для привилегированных учетных записей;
- обеспечить постоянный мониторинг серверов AD FS с помощью решений SIEM и EDR.
Хотя уязвимость CVE-2026-56155 не может быть эксплуатирована удаленно, подтвержденные случаи ее использования в реальных кибератаках свидетельствуют о чрезвычайной серьезности данной проблемы. Поскольку серверы AD FS являются центральным элементом инфраструктуры идентификации и аутентификации организации, их успешная компрометация может поставить под угрозу безопасность всей корпоративной сети.
Уязвимости, позволяющие получить административные привилегии, дают злоумышленникам возможность управлять процессами аутентификации, изменять политики безопасности и открывать доступ к другим критически важным ресурсам корпоративной инфраструктуры. Именно поэтому всем организациям, использующим AD FS, необходимо без промедления установить предоставленные Microsoft обновления безопасности, обеспечить строгий контроль привилегированных учетных записей и организовать непрерывный мониторинг инфраструктуры аутентификации.
Сегодня системы управления идентификацией являются «цифровыми воротами» любой организации. Надежная защита этих ворот — один из важнейших факторов обеспечения безопасности всей информационной инфраструктуры.



