Microsoft, 14 Temmuz 2026 tarihinde yayımladığı güvenlik güncellemesiyle birlikte CVE-2026-56155 numaralı güvenlik açığına karşı Active Directory Federation Services (AD FS) altyapılarında önemli güvenlik iyileştirmesi gerçekleştirdi. Yeni güncelleme, AD FS’in kullandığı Distributed Key Manager (DKM) kapsayıcısının erişim izinlerini (ACL) sertleştirerek yetki yükseltme (Elevation of Privilege – EoP) riskini azaltmayı hedefliyor.

Güvenlik Açığının Detayı

AD FS, kullanıcı kimlik doğrulama işlemlerinde oluşturduğu belirteçleri (token) koruyabilmek için token-signing token-encryption sertifikalarının özel anahtarlarını DKM (Distributed Key Manager) kapsayıcısında saklar.

Microsoft’un yayımladığı CVE-2026-56155 danışmanlığına göre, DKM kapsayıcısının erişim izinleri gereğinden fazla yetkili yapılandırılmışsa, Active Directory üzerinde belirli okuma izinlerine sahip saldırgan anahtar materyallerine erişebilir. durumda saldırgan, token-signing özel anahtarlarını çözerek sahte kimlik doğrulama belirteçleri oluşturabilir AD FS tabanlı kimlik doğrulama altyapısını hedef alabilir.

senaryo özellikle federasyon altyapısı kullanan kurumlar için kritik yetki yükseltme riski oluşturuyor.

İlk Aşama: Audit Mode

Temmuz 2026 güvenlik güncellemesiyle birlikte Microsoft, sertleştirme sürecini Audit Mode başlatıyor.

aşamada sistem herhangi değişiklik yapmıyor. Bunun yerine:

  • AD FS servisi her başladığında
  • Ardından her 24 saatte

DKM kapsayıcısının izinlerini otomatik olarak denetliyor. Eğer güvenli olmayan ACL yapısı tespit edilirse AD FS Admin Event Log altında Event ID 1132 oluşturuluyor. olay yalnızca yöneticiyi uyarıyor; izinlerde otomatik değişiklik yapılmıyor.

Beklenen Güvenli ACL Yapısı

Microsoft’un önerdiği yapılandırmada DKM kapsayıcısına yalnızca aşağıdaki hesapların erişebilmesi gerekiyor.

HesapYetkiDomain AdminsFull ControlEnterprise AdminsFull ControlSYSTEMFull ControlAD FS Service AccountRead, Write, Create Child, Write Owner, Delete Tree

Bunun yanında:

  • ACL miras alma (Inheritance) devre dışı bırakılıyor.
  • Kalıtımla gelen tüm ACE kayıtları kaldırılıyor.
  • Listede bulunmayan tüm açık izinler siliniyor.

yapı, DKM anahtarlarının yalnızca gerçekten ihtiyaç duyan hesaplar tarafından erişilebilir olmasını sağlıyor.

Sertleştirme Süreci Aşamalı İlerleyecek

Microsoft, değişikliği tek seferde zorunlu hale getirmiyor.

Planlanan takvim şekilde:

  • Temmuz 2026
    • Audit Mode aktif oluyor.
    • Ortam yalnızca denetleniyor.
  • Temmuz 2026
    • İsteğe bağlı (Opt-in) remediation mekanizması kullanılabiliyor.
    • Yöneticiler DKM ACL yapılandırmasını Microsoft’un önerdiği güvenli hale getirebiliyor.
  • Ekim 2026
    • Enforcement Mode devreye alınacak.
    • Güvenlik denetimleri zorunlu hale gelecek.

Microsoft ayrıca ihtiyaç duyan kurumlar için geçici olarak Enforcement Mode’dan çıkış (Opt-out) seçeneği sunacağını belirtiyor.

Yeni Event ID’ler

güncellemeyle birlikte AD FS aşağıdaki yeni olay kayıtlarını oluşturmaya başlıyor:

Event IDAçıklama1132DKM ACL yapılandırması gözden geçirilmeli1133DKM ACL güvenli durumda1134Denetim sırasında hata oluştu1135Sertleştirme başarıyla tamamlandı1136Sertleştirme başarısız oldu

Özellikle Event ID 1132, sistem yöneticilerinin mesi gereken en önemli uyarılardan biri olarak öne çıkıyor.

Sistem Yöneticileri Ne Yapmalı?

Microsoft’un önerisine göre AD FS kullanan kurumların aşağıdaki adımları planlaması gerekiyor:

  • Tüm AD FS sunucularına 14 Temmuz 2026 güvenlik güncellemesini veya daha yeni Windows güncellemesini yüklemek.
  • Güncelleme sonrasında AD FS Admin olay günlüklerini düzenli olarak kontrol etmek.
  • Event ID 1132 oluşuyorsa DKM kapsayıcısının ACL yapılandırmasını gözden geçirmek.
  • Microsoft’un önerdiği izin yapısını uygulayarak DKM kapsayıcısını sertleştirmek.
  • Ekim 2026’ devreye girecek Enforcement Mode öncesinde gerekli düzenlemeleri tamamlamak.

CVE-2026-56155, doğrudan uzaktan kod çalıştırma zafiyeti olmasa AD FS altyapılarında kullanılan kritik kriptografik anahtarların korunmasını hedefleyen önemli güvenlik iyileştirmesini beraberinde getiriyor. Microsoft’un kademeli olarak devreye aldığı sertleştirme süreci sayesinde, DKM kapsayıcısındaki aşırı yetkilendirme kaynaklı riskler azaltılarak federasyon altyapılarının güvenliği önemli ölçüde artırılıyor.

AD FS kullanan kurumların, Temmuz 2026 güncellemelerini uygulamaları Event ID 1132 kayıtlarını takip ederek gerekli ACL düzenlemelerini Ekim 2026’daki zorunlu uygulama aşamasından önce tamamlamaları öneriliyor.