AD FS: Microsoft härtet ab 13. Oktober automatisch die Berechtigungen des Schlüsselcontainers
Wer in seinem Unternehmen Active Directory Federation Services betreibt, etwa um sich per Single Sign-on bei Microsoft 365 anzumelden, bekommt mit dem Windows-Sicherheitsupdate vom 13. Oktober 2026 eine Änderung, die automatisch läuft und bestehende Berechtigungen entzieht. Betroffen ist ein Objekt, über das sich im schlimmsten Fall jede Anmeldung im Unternehmen fälschen lässt: der Distributed-Key-Manager-Container (DKM) von AD FS.
Worum es geht: CVE-2026-56155
Die zugrunde liegende Schwachstelle beschreibt die NVD (öffnet in neuem Tab) als unzureichende Granularität der Zugriffskontrolle in AD FS, die einem bereits authentifizierten Angreifer lokale Rechteausweitung erlaubt. Microsoft bewertet den Fehler mit einem CVSS-3.1-Wert von 7,8 (High), Angriffsvektor lokal – ein Angreifer braucht also bereits Zugriff auf das System oder ein niedrig privilegiertes Konto im Netz, keinen Zugriff über das offene Internet.
Trotzdem ist die Einstufung ernst: Die Schwachstelle steht laut NVD (öffnet in neuem Tab) seit dem 14. Juli 2026 im Known Exploited Vulnerabilities Catalog der US-Cybersicherheitsbehörde CISA, mit einer damaligen Fristsetzung zum 28. Juli 2026 für US-Bundesbehörden. Ein Eintrag in diesem Katalog bedeutet laut CISA-Kriterien, dass die Lücke bereits aktiv ausgenutzt wird – nicht theoretisch, sondern in der Praxis.
Laut Microsofts Supportartikel (öffnet in neuem Tab) speichert AD FS im DKM-Container die symmetrischen Schlüssel, mit denen die privaten Schlüssel für Token-Signatur und Token-Verschlüsselung geschützt werden. Ist die Zugriffsliste (ACL) dieses Containers zu großzügig konfiguriert, kann ein Angreifer mit Lesezugriff die Token-Signaturschlüssel entschlüsseln. Was das praktisch bedeutet, lässt sich an der Funktion von AD FS selbst ablesen: Die Federation-Farm signiert eine Aussage, dass sich ein Nutzer erfolgreich angemeldet hat, und Microsoft 365 vertraut dieser Signatur. Wer die Schlüssel besitzt, kann eine solche Aussage selbst erzeugen – für beliebige Nutzer, inklusive einer vorgetäuschten Mehrfaktor-Authentifizierung.
Der Zeitplan: Audit seit Juli, Durchsetzung ab 13. Oktober
Microsoft rollt die Härtung laut Supportartikel (öffnet in neuem Tab) in zwei Phasen aus:
- Seit 14. Juli 2026 (Audit-Modus): Das Update prüft die ACL des DKM-Containers bei jedem Start des AD FS-Dienstes und danach alle 24 Stunden. Entspricht die Konfiguration nicht dem erwarteten sicheren Zustand, protokolliert AD FS das Ereignis 1132 im Admin-Eventlog. Verändert wird in dieser Phase nichts automatisch.
- Ab 13. Oktober 2026 (Erzwingungs-Modus): Mit dem Oktober-Sicherheitsupdate härtet AD FS auf Windows Server 2016 und neueren Versionen die ACL standardmäßig, ohne dass eine Einstellung dafür gesetzt werden muss. Wer das nicht will, muss aktiv widersprechen.
Gesteuert wird das Verhalten über einen einzelnen Registrierungswert, RemediateDkmAcl (DWORD) unter HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS. Microsoft beschreibt die Umkehr der Grundeinstellung so: Während der Audit-Phase ist der Wert standardmäßig deaktiviert, eine Eins schaltet die Härtung testweise ein. Ab dem Oktober-Update kehrt sich das um – die Härtung läuft automatisch, eine Null schaltet sie ab.
Nach der Härtung verbleiben laut Microsoft nur vier Berechtigungsträger am DKM-Container: Domain Admins, Enterprise Admins, SYSTEM sowie das AD FS-Dienstkonto. Vererbung wird deaktiviert, alle übrigen expliziten Allow-Einträge werden entfernt.
Was das in der Praxis bedeutet
Die Erläuterung von ABT (öffnet in neuem Tab), einem IT-Dienstleister für Finanzinstitute, bringt den praktischen Kern auf den Punkt: Das Risiko besteht nicht nur darin, dass die Schwachstelle ausgenutzt werden könnte, sondern auch darin, dass die automatische Reparatur selbst etwas kaputt macht. Wenn ein Backup-Tool, ein Migrationsdienst, ein Monitoring-Konto oder ein delegierter Administrator heute Zugriff auf den DKM-Container hat, der über die vier genannten Konten hinausgeht, entzieht die Oktober-Härtung diesen Zugriff ersatzlos – unabhängig davon, ob dieser Zugriff aktuell gebraucht wird oder nur aus einer älteren Konfiguration übrig geblieben ist.
Eine wichtige Einschränkung gilt für ältere Server-Versionen: Windows Server 2012 und Windows Server 2012 R2 werden laut Microsoft nicht automatisch bereinigt. Dort bleibt die Erkennung aktiv und Ereignis 1132 feuert weiter, die eigentliche Härtung muss aber manuell über PowerShell nachgezogen werden – inklusive vorheriger Rechtevergabe für das Dienstkonto, da die automatische Reparatur sonst fehlschlägt.
Was Sie bis zum 13. Oktober prüfen sollten
Aus den beiden Quellen lassen sich vier konkrete Schritte ableiten:
- Prüfen, ob überhaupt AD FS im Einsatz ist. Nicht jedes Unternehmen, das Microsoft 365 nutzt, betreibt eine eigene Federation-Farm – viele setzen stattdessen auf reine Cloud-Authentifizierung über Entra ID. Betroffen ist ausschließlich, wer on-premises AD FS für die Anmeldung einsetzt.
- Das Juli-Update oder neuer installiert haben. Ohne dieses Update läuft weder die Erkennung noch später die Härtung.
- Das AD FS-Admin-Eventlog auf Ereignis 1132 prüfen. Dieses Ereignis zeigt laut Microsoft an, dass die aktuelle ACL vom erwarteten sicheren Zustand abweicht – also genau die Fälle, in denen die Oktober-Härtung etwas verändern wird.
- In der verbleibenden Audit-Phase testweise härten. Microsoft empfiehlt ausdrücklich,
RemediateDkmAclbereits jetzt auf einem Server der Farm testweise auf 1 zu setzen, um Kompatibilitätsprobleme zu finden, bevor die Änderung am 13. Oktober verpflichtend wird. Nach erfolgreicher Härtung protokolliert Ereignis 1135 die vorherige ACL im SDDL-Format – Microsoft rät, diese vorsorglich zu sichern, falls eine Wiederherstellung nötig wird.
Die Alternative: AD FS ganz abschaffen
Wer bei der Bestandsaufnahme feststellt, dass die eigene AD-FS-Farm nur noch eine einzelne Altanwendung bedient, hat noch eine zweite Option neben dem Härten: den Umstieg auf Cloud-Authentifizierung. Microsofts Leitfaden zur AD-FS-Außerbetriebnahme (öffnet in neuem Tab) nennt dafür drei Verfahren – Password Hash Synchronization, zertifikatsbasierte Authentifizierung und Pass-through-Authentifizierung –, wobei Microsoft die ersten beiden als bevorzugte Optionen bezeichnet und Pass-through-Authentifizierung ausdrücklich nur dort empfiehlt, wo regulatorische Vorgaben die Synchronisierung von Passwortinformationen in die Cloud untersagen. Diese Entscheidung läuft auf einem eigenen Zeitplan und sollte nicht aus Zeitdruck wegen des 13. Oktober getroffen werden – wer bis dahin nur härten und prüfen kann, hat das Wesentliche bereits getan.
Warum das nicht nur ein Haken auf der Patch-Liste ist
Federation-Infrastruktur gehört zu den Systemen, die über Jahre unauffällig funktionieren und deshalb selten geprüft werden: Die Anmeldung klappt, die Tokens werden akzeptiert, niemand merkt, wenn die zugrunde liegende Berechtigungsstruktur über die Zeit durch Backup-Konten, Migrationsprojekte oder delegierte Admin-Rollen aufgeweicht wurde. Genau das macht den CVE-2026-56155-Fall lehrreich über den Einzelfall hinaus: Ein System, das seit Jahren ohne Beanstandung läuft, ist kein Beleg dafür, dass seine Berechtigungen sauber sind – es ist nur ein Beleg dafür, dass bisher niemand geprüft hat.
Wenn Sie unsicher sind, ob Ihre AD-FS-Farm betroffen ist, ob das Juli-Update bereits eingespielt wurde oder wie sich die Oktober-Härtung auf angrenzende Dienstkonten auswirkt: Sprechen Sie mit uns. Wir schauen uns Ihre Identitätsinfrastruktur an und helfen, solche herstellerseitigen Fristen rechtzeitig vor dem Stichtag abzuarbeiten statt danach.
Das könnte Sie auch interessieren
Alle zu „Active Directory“
Windows 11: Microsoft schaltet ab Oktober automatisch eine Kernel-Schutzfunktion scharf
Windows-Qualitätsupdates aktivieren ab Oktober 2026 Memory Integrity auf geeigneten Geräten automatisch, bestätigt Microsoft im Windows-Message-Center. Was das für Geräteflotten im Mittelstand bedeutet und wie Sie Inkompatibilitäten vorab erkennen.

Windows-Update sperrt Domain-Nutzer aus: Was der September-Patch anrichtet
Microsoft bestätigt: Das Sicherheitsupdate KB5124008 vom September-Patchday kann Geräte in On-Premises-Active-Directory-Umgebungen von der Domäne trennen. Was betroffen ist und wie die Gegenmaßnahme aussieht.

Citrix NetScaler: Massenhafte Angriffe über Zero-Day-Lücken, und ein zweiter Zwischenfall nach dem Patch
CISA zählt mehr als 20.000 verwundbare NetScaler-Appliances laut Shadowserver, das BSI stuft die Lage als Kritikalität 3/Orange ein. Was betroffen ist, was der Patch nicht behebt und warum er selbst neue Probleme verursacht.

Kritische SharePoint-Lücke CVE-2026-65660: Was Unternehmen jetzt tun müssen
CISA hat CVE-2026-65660 am 25. September 2026 mit Beleg für aktive Ausnutzung in den KEV-Katalog aufgenommen. Was betroffen ist, warum die ursprüngliche Einstufung als unwahrscheinlich falsch lag und was jetzt zu tun ist.

Kiteworks-Notabschaltung: Was die Zero-Day-Warnung für MFT-Nutzer bedeutet
Kiteworks bat Kunden weltweit, ihre Systeme am 26. September 2026 für sechs Stunden abzuschalten – laut heise online wegen Hinweisen von Strafverfolgungsbehörden auf einen bevorstehenden Angriff. Was Unternehmen mit Managed-File-Transfer-Software daraus lernen sollten.

GitLab-Sicherheitslücke CVE-2026-85706: Was Unternehmen mit eigener Instanz jetzt tun müssen
GitLab hat eine Path-Traversal-Lücke mit dem Höchstwert CVSS 10.0 geschlossen, watchTowr beobachtet aktive Angriffsversuche seit dem 11. September 2026. Was betroffen ist und was zu tun ist.
Themen dieses Beitrags
Lasst uns über eure Zukunft sprechen
Habt ihr eine Idee, ein Projekt oder einfach eine Frage? Wir freuen uns auf eure Nachricht und melden uns innerhalb von 24 Stunden bei euch.
