悪用確認済みCVE-2026-56155:AD FS対象Windows Server・KB・再起動要否

AD FSを稼働させているWindows Serverが、後述する固定ビルド未満なら、CVE-2026-56155への対応が必要です。対象はWindows Server 2012、2012 R2、2016、2019、2022、2025で、各世代の2026年7月セキュリティ更新、またはそれ以降の累積更新を適用します。

この脆弱性は実際の悪用が確認され、CISAのKnown Exploited Vulnerabilities Catalogにも収載されています。該当サーバーは、メンテナンス時間を確保して更新とOS再起動を行い、固定ビルド以上になったことを確認してください。(CISA)

ただし、更新プログラムを入れるだけで作業完了とは限りません。2026年7月の更新では、AD FSのDistributed Key Managerコンテナーに設定されたアクセス制御リストを監査しますが、監査モードでは不適切なACLを自動修正しません。更新後にAD FSイベントログを確認し、イベントID 1132が記録されている場合は、Microsoftが案内するACL修復まで実施する必要があります。(マイクロソフトサポート)

目次

結論:対象かどうかは3点で判断する

CVE-2026-56155の対象判定では、次の3点を確認します。

  1. サーバーにAD FSの役割がインストールされているか
  2. 対象となるWindows Server世代か
  3. OSビルドが固定ビルド以上になっているか

判断基準は次のとおりです。

確認結果判断必要な対応
AD FSの役割がないAD FSとしては対象外通常のWindows Server更新は継続する
AD FSがあり、固定ビルド未満対象対応する更新を至急適用する
固定ビルド以上だが再起動保留対応未完了の可能性ありOSを再起動して再確認する
固定ビルド以上でイベントID 1132あり更新済みだがACLに問題ありMicrosoftの手順でDKM ACLを修復する
固定ビルド以上でイベントID 1133ありACLは安全な状態サインイン試験と継続監視を行う

特に重要なのは、KB番号だけで対象を判断しないことです。2026年8月以降など、より新しい累積更新を適用しているサーバーでは、2026年7月のKBが更新履歴に見つからなくても、修正内容が含まれている可能性があります。

そのため、最終的な判定ではKBの有無よりも、現在のOSビルドが固定ビルド以上かどうかを優先してください。

CVE-2026-56155とは

CVE-2026-56155は、Active Directory Federation Servicesにおけるアクセス制御の粒度不足に起因する権限昇格の脆弱性です。

AD FSは、Distributed Key Manager、通称DKMのコンテナーに、トークン署名証明書やトークン暗号化証明書の秘密鍵を保護するための対称鍵を保存します。DKMコンテナーのACLが過度に広く設定されていると、読み取り権限を得た攻撃者が、トークン署名用秘密鍵を復号できる可能性があります。(マイクロソフトサポート)

Microsoftが登録した評価では、CVSS 3.1の基本値は7.8で、攻撃条件は次のように整理されています。

項目内容
攻撃経路ローカル
攻撃の複雑さ低い
必要な権限低い権限が必要
利用者操作不要
機密性への影響高い
完全性への影響高い
可用性への影響高い

インターネットから認証なしで直接攻撃できるリモートコード実行ではありません。しかし、AD FSは組織の認証基盤であり、トークン署名鍵が危険にさらされると、フェデレーション全体の信頼性に重大な影響が及ぶ可能性があります。

「ローカル攻撃だから優先度は低い」と判断するのではなく、悪用確認済みであることと、侵害時の影響範囲を踏まえて優先対応すべき脆弱性です。(NVD)

対象Windows Server、KB、固定ビルド一覧

CVE-2026-56155の対象となるWindows Serverと、2026年7月の対応更新は次のとおりです。

Windows Server2026年7月の対応KB固定ビルド更新形態
Windows Server 2012KB50994456.2.9200.26226セキュリティ月例品質ロールアップ
Windows Server 2012 R2KB50994446.3.9600.23291セキュリティ月例品質ロールアップ
Windows Server 2016KB509953510.0.14393.9339累積更新
Windows Server 2019KB509953810.0.17763.9020累積更新
Windows Server 2022KB509954010.0.20348.5386累積更新
Windows Server 2025KB509953610.0.26100.33158累積更新

固定ビルドは、「この値と同じ、またはそれより新しいビルド」であれば、CVE-2026-56155の修正を含むOS更新が導入されていると判断するための基準です。対象バージョンの境界値はMicrosoft CNAの登録情報、KBとの対応関係は各更新プログラムの公式情報に基づきます。(NVD)

2026年7月より新しい累積更新や月例ロールアップを適用している場合は、上表のKBをあらためて個別導入する必要はありません。Microsoftは、2026年7月14日のセキュリティ更新またはそれ以降のWindows更新を、すべてのAD FSサーバーへ導入するよう案内しています。(マイクロソフトサポート)

稼働中のAD FSサーバーが対象か確認する方法

AD FSの役割がインストールされているか確認する

管理者権限でPowerShellを開き、次のコマンドを実行します。

Get-WindowsFeature ADFS-Federation |
    Select-Object Name, DisplayName, InstallState

InstallStateInstalledなら、そのサーバーにはAD FSの役割がインストールされています。

役割が削除済みでも、古い構成情報や停止したAD FSサービスが残っている場合があります。CMDBや構成管理ツールだけで判断せず、実機でも確認してください。

OSの製品名と完全なビルド番号を確認する

次のPowerShellでは、OSのバージョンとUpdate Build Revisionを組み合わせて表示します。

$os = Get-CimInstance Win32_OperatingSystem
$cv = Get-ItemProperty `
    'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion'

[pscustomobject]@{
    ProductName = $os.Caption
    Build       = "$($os.Version).$($cv.UBR)"
}

Windows Server 2022で次のように表示されれば、固定ビルドに到達しています。

ProductName : Microsoft Windows Server 2022 Standard
Build       : 10.0.20348.5386

一方、次のように末尾の数値が5386未満なら、CVE-2026-56155の修正ビルドには到達していません。

Build : 10.0.20348.5300

対応KBがインストールされているか補助的に確認する

2026年7月の対象KBだけを抽出する場合は、次のコマンドを使用できます。

$targetKbs = @(
    'KB5099445',
    'KB5099444',
    'KB5099535',
    'KB5099538',
    'KB5099540',
    'KB5099536'
)

Get-HotFix |
    Where-Object { $_.HotFixID -in $targetKbs } |
    Select-Object HotFixID, InstalledOn

ただし、より新しい累積更新が適用されている環境では、この一覧に何も表示されなくても修正済みの場合があります。KB確認は補助情報とし、ビルド番号を最終判断に使うのが安全です。

AD FSファームの全ノードを確認する

AD FSを複数台で構成している場合は、代表サーバーだけではなく、ファームを構成する全ノードを確認します。

たとえば、3台のAD FSサーバーのうち2台だけ更新しても、残る1台が固定ビルド未満なら、未修正ノードが攻撃対象として残ります。Microsoftも、更新をすべてのAD FSサーバーへ導入するよう案内しています。(マイクロソフトサポート)

一時停止中の待機系ノード、災害対策拠点のサーバー、ロードバランサーから外している旧ノードも見落とさないでください。

CVE-2026-56155の更新適用手順

更新前に構成と復旧手段を確認する

更新前には、最低限次の情報を記録します。

  • AD FSファームを構成するサーバー一覧
  • 各サーバーのWindows Server世代と現在のビルド
  • AD FSサービスアカウント
  • プライマリノードとセカンダリノードの構成
  • トークン署名証明書と暗号化証明書の状態
  • ロードバランサーからノードを切り離す手順
  • 障害時の復元手順と直近バックアップ

DKM ACLの修復ではActive Directory内のオブジェクト権限が変更されます。OSバックアップだけでなく、AD FS構成とActive Directoryの復旧手段も確認しておくことが重要です。

ファーム環境は1台ずつ更新する

複数ノード構成では、次の順序でローリング更新します。

  1. 対象ノードをロードバランサーから切り離す
  2. 対応する累積更新または月例ロールアップを適用する
  3. OSを再起動する
  4. OSビルドとAD FSサービスの状態を確認する
  5. テストユーザーでサインインを確認する
  6. ノードをロードバランサーへ戻す
  7. 次のノードで同じ作業を行う

単一ノード構成では、更新と再起動中に認証サービスが停止します。業務影響を避けるため、利用者への事前周知とメンテナンス時間の確保が必要です。

Windows Server 2012と2012 R2ではESUとSSUを確認する

Windows Server 2012とWindows Server 2012 R2は通常サポートを終了しているため、2026年7月のセキュリティ更新を受け取るにはExtended Security Updatesの条件を満たす必要があります。

また、Microsoftは最新のServicing Stack Updateとして、次の更新を案内しています。

OS月例ロールアップ案内されているSSU
Windows Server 2012KB5099445KB5106414
Windows Server 2012 R2KB5099444KB5106412

WSUSを使用している場合は、対象となるSSUと月例ロールアップの双方が承認され、サーバーへ配信されているか確認してください。(マイクロソフトサポート)

Windows Server 2025を手動更新する場合は前提パッケージに注意する

Windows UpdateやWSUSではなく、Microsoft Update CatalogからWindows Server 2025の更新を手動導入する場合、環境によってはチェックポイント累積更新の前提となるKB5043080が必要です。

複数のMSUファイルが表示される場合は、Microsoftが案内する順序で適用します。KB5099536だけを直接実行して失敗する場合は、前提パッケージと適用順序を確認してください。(マイクロソフトサポート)

再起動は必要か

実務上の結論は、OS再起動ありで作業計画を立てることです。

Microsoft Update Catalogでは、更新後に再起動を求められる場合があると案内されています。再起動要求が出ていないように見えても、保留中のファイル置換やコンポーネント更新が残る可能性があるため、AD FSのような認証基盤では、メンテナンス時間内にOSを再起動して固定ビルドへの移行を確認する方法が確実です。(Microsoft Update Catalog)

ここでは、次の2種類の再起動を区別してください。

操作目的
Windows ServerのOS再起動累積更新の適用を完了し、固定ビルドへ移行する
AD FSサービスの再起動DKM ACLの検査や修復処理をすぐ実行させる

Restart-Service adfssrvでAD FSサービスだけを再起動しても、OS更新の再起動要求を解消したことにはなりません。

逆に、更新後のDKM ACL検査はAD FSサービスの起動後に実行されるため、OS再起動によってAD FSサービスが起動すれば、ACLの監査も開始されます。Microsoftによると、検査はサービス起動後およそ1分後と、その後24時間ごとに行われます。(マイクロソフトサポート)

再起動保留の有無は、次のPowerShellで代表的なレジストリキーを確認できます。

$rebootPaths = @(
    'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Component Based Servicing\RebootPending',
    'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\RebootRequired'
)

$rebootPaths | ForEach-Object {
    [pscustomobject]@{
        Path    = $_
        Pending = Test-Path $_
    }
}

いずれかがTrueなら、更新対応は完了扱いにせず、OSを再起動してください。

更新後はDKM ACLの状態を必ず確認する

2026年7月の更新を適用すると、AD FSはDKMコンテナーのACLが安全かどうかを監査します。

ただし、2026年7月時点は監査モードであり、不適切なACLが見つかっても自動的には変更されません。したがって、固定ビルド以上になったことを確認した後、AD FSの管理イベントログまで確認する必要があります。(マイクロソフトサポート)

確認すべきイベントID

イベントIDレベル意味対応
1132警告DKM ACLが安全な基準を満たしていないACL修復を実施する
1133情報DKM ACLが安全な状態追加修復は原則不要
1134エラーACLの検査に失敗したActive Directory接続や権限を調査する
1135情報ACLの修復に成功した以前のSDDLを保存する
1136エラーACLの修復に失敗したサービスアカウント権限などを確認する

PowerShellでは、次のコマンドで関連イベントを抽出できます。

Get-WinEvent -FilterHashtable @{
    LogName = 'AD FS/Admin'
    Id      = 1132, 1133, 1134, 1135, 1136
} -MaxEvents 50 |
    Select-Object TimeCreated, Id, LevelDisplayName, Message

イベントID 1133が記録されていれば、Microsoftが期待するACL構成を満たしていると判断できます。

イベントID 1132が記録されている場合は、「更新プログラムは導入済みだが、既存のDKM ACLは依然として不適切」という状態です。(マイクロソフトサポート)

Windows Server 2016以降でDKM ACLを修復する方法

Windows Server 2016、2019、2022、2025では、Microsoftが用意したオプトイン方式でACLを修復できます。

AD FSファーム内のいずれか1台で、管理者権限のPowerShellを使用して次のレジストリ値を作成します。

New-Item `
    -Path 'HKLM:\SOFTWARE\Microsoft\ADFS' `
    -Force | Out-Null

New-ItemProperty `
    -Path 'HKLM:\SOFTWARE\Microsoft\ADFS' `
    -Name 'RemediateDkmAcl' `
    -PropertyType DWord `
    -Value 1 `
    -Force

設定後は最大24時間待つか、AD FSサービスを再起動して修復処理を開始します。

Restart-Service adfssrv

修復に成功すると、イベントID 1135が記録されます。イベントメッセージには修復前のACLを示すSDDLが含まれるため、障害時に戻せるよう安全な場所へ保存してください。(マイクロソフトサポート)

たとえば、直近のイベントID 1135をファイルに保存する場合は、次のように実行できます。

New-Item `
    -ItemType Directory `
    -Path 'C:\ADFSBackup' `
    -Force | Out-Null

$event = Get-WinEvent -FilterHashtable @{
    LogName = 'AD FS/Admin'
    Id      = 1135
} -MaxEvents 1

$event.Message |
    Out-File `
        'C:\ADFSBackup\dkm-acl-remediation.txt' `
        -Encoding utf8

修復後は、AD FSサービスが起動していること、イベントID 1135または1133が記録されていること、実際のサインインが成功することを確認します。

Windows Server 2012と2012 R2では事前の権限付与が必要

Windows Server 2012とWindows Server 2012 R2では、RemediateDkmAclを有効にする前に、AD FSサービスアカウントへDKMオブジェクトのWriteOwnerWriteDacl権限を付与する必要があります。

この事前作業を行わずに修復を開始すると、イベントID 1136が記録され、ACL修復に失敗する可能性があります。

また、2026年10月に予定される自動修復はWindows Server 2012と2012 R2には適用されません。これらの世代では、管理者がMicrosoftの手順に沿って明示的に修復する必要があります。(マイクロソフトサポート)

Active DirectoryオブジェクトのACLを誤って変更すると、AD FSサービスがDKMへアクセスできなくなるおそれがあります。独自の権限変更コマンドを組み立てるのではなく、Microsoft公式の手順でサービスアカウント、DKMオブジェクトの識別名、現在のACLを確認してから作業してください。

2026年10月の自動修復を待つべきではない

Microsoftは、Windows Server 2016以降について、2026年10月13日の更新以降にDKM ACLの自動修復を開始する予定です。自動修復を無効化するには、RemediateDkmAcl0に設定する方式が案内されています。(マイクロソフトサポート)

しかし、CVE-2026-56155はすでに悪用が確認されています。2026年10月まで待つのではなく、次の順序で早期対応するのが適切です。

  1. 2026年7月更新またはそれ以降の累積更新を適用する
  2. OSを再起動して固定ビルド以上を確認する
  3. イベントID 1132または1133を確認する
  4. 1132の場合はオプトイン修復を実施する
  5. 1135または1133を確認し、実際のサインインを試験する

監査モードの期間は、ACL変更による業務影響を事前に把握できる猶予期間です。「自動修復されないから未対応でよい」という意味ではありません。

更新時に注意したい既知の問題

Windows Server 2022ではBitLocker回復キーを確認する

KB5099540を適用した一部のWindows Server 2022では、特定のBitLockerおよびSecure Boot構成が重なると、更新後最初の再起動でBitLocker回復キーを要求される可能性があります。

すべての環境で発生する問題ではありませんが、OSドライブをBitLockerで暗号化しているAD FSサーバーでは、更新前に次を確認してください。

  • BitLocker回復キーを取得できるか
  • 回復キーがActive DirectoryやMicrosoft Entra IDなどに正しく保管されているか
  • コンソールまたは仮想マシン管理画面から入力できるか
  • Secure Boot証明書更新に関するグループポリシーを独自設定していないか

遠隔地の物理サーバーでは、回復キー画面が表示されるとリモート接続できなくなる可能性があります。現地対応やリモートコンソールの有無も事前に確認してください。(マイクロソフトサポート)

AD FSファームの一部だけ更新しない

ローリング更新中に一時的なバージョン差が生じることはありますが、作業終了後も古いノードを残してはいけません。

ロードバランサーから外れているノードや待機系ノードも、後から再投入されれば認証トラフィックを処理します。全ノードのホスト名、OSビルド、更新日を一覧化し、チェック欄を設けて管理すると漏れを防げます。

イベントID 1132を「警告だけ」として放置しない

イベントID 1132は、単なる更新通知ではありません。DKM ACLが期待される安全な構成を満たしていないことを示しています。

更新後に1132が記録された場合は、固定ビルドへ到達しただけで対応を終了せず、ACL修復とイベントID 1135または1133の確認まで進めてください。

ACLを手作業で単純化しない

安全なACLでは、Domain Admins、Enterprise Admins、SYSTEM、AD FSサービスアカウントなどに必要な権限を残し、不要な主体を除外します。

ただし、実際のACLには組織独自のバックアップ製品、監視システム、運用アカウントが含まれている場合があります。内容を確認せずに継承を無効化したり、権限を一括削除したりすると、運用ツールやAD FS自体が動作しなくなる可能性があります。

まず監査イベントで問題を把握し、修復前のSDDLを保存したうえで、Microsoftが提供する修復機能を使用するのが安全です。

更新後の完了確認チェックリスト

CVE-2026-56155への対応は、次のすべてを確認して完了とします。

  • AD FSファームの全ノードを特定した
  • 各ノードに2026年7月更新またはそれ以降の更新を適用した
  • 各ノードをOS再起動した
  • 全ノードが固定ビルド以上になった
  • 再起動保留が残っていない
  • AD FSサービスがRunningになっている
  • イベントID 1132または1133を確認した
  • 1132がある場合はDKM ACLを修復した
  • 修復後にイベントID 1135または1133を確認した
  • イベントID 1134や1136が繰り返し発生していない
  • 内部ネットワークからのサインインを試験した
  • Web Application Proxy経由など外部からのサインインも試験した
  • 主要な証明書利用アプリケーションでトークン発行を確認した
  • 修復前のSDDLと作業記録を保存した
  • 更新後24時間はAD FSのイベントログを監視した

OSビルド、AD FSサービス、DKM ACL、実際のサインインという4つの観点を確認することで、「KBは入っているが再起動していない」「更新済みだがACLが危険なまま」といった見落としを防げます。

CVE-2026-56155対応でよくある疑問

2026年7月より新しい累積更新を適用していれば安全か

固定ビルド以上であれば、CVE-2026-56155の修正を含む更新は導入済みと判断できます。2026年7月のKBを個別に入れ直す必要はありません。

ただし、DKM ACLの安全性は別途イベントID 1132または1133で確認してください。

KBがインストール済みなら再起動しなくてもよいか

更新プログラムの状態が「再起動保留」であれば対応は完了していません。OS再起動後にビルド番号を再取得し、固定ビルド以上になったことを確認してください。

AD FSサービスを停止していれば対象外か

恒久的に役割を削除している場合を除き、サービス停止だけで安全と判断するべきではありません。後からサービスを起動した場合や、構成情報へのアクセスが残っている場合を考慮し、更新を適用してください。

使用していないAD FSであれば、停止状態のまま残すより、依存関係を確認したうえで役割と不要な構成を正式に廃止する方が安全です。

イベントID 1133があればOSビルドは確認しなくてもよいか

イベントID 1133は、DKM ACLが安全な状態であることを示しますが、OSが固定ビルド以上であることを保証するものではありません。

CVE対応では、固定ビルドとイベントログの両方を確認してください。

2026年10月の自動修復まで待ってもよいか

推奨できません。悪用確認済みの脆弱性であり、Windows Server 2012と2012 R2は自動修復の対象外です。2026年7月更新またはそれ以降の更新を適用し、監査イベントを確認したうえで、必要なら早期にACLを修復してください。(CISA)

まず実施すべき対応

CVE-2026-56155への対応では、最初にAD FSファームの全サーバーを洗い出し、OS世代と完全なビルド番号を確認します。

固定ビルド未満のサーバーには、対応する2026年7月セキュリティ更新または最新の累積更新を適用し、OSを再起動してください。その後、固定ビルド以上であることを確認します。

最後にAD FSの管理イベントログを確認し、イベントID 1132があればDKM ACLを修復します。固定ビルドへの更新、再起動、ACL確認、サインイン試験までを一連の作業として管理することが、CVE-2026-56155対応の重要なポイントです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次