Alerta de seguridad
Nivel de peligrosidad: Alto
Descripción
Se trata de una vulnerabilidad de escalada de privilegios locales debido a una granularidad insuficiente en los controles de acceso del contenedor Distributed Key Manager (DKM) en Microsoft Active Directory Federation Services (AD FS). Un atacante que ya posea un acceso inicial básico puede consultar este contenedor para extraer material criptográfico clave. Con esto, puede descifrar las firmas de AD FS y forjar tokens de autenticación arbitrarios (ataque conocido como "Golden SAML"), obteniendo acceso administrativo total e indiscriminado a las aplicaciones corporativas y de la nube conectadas.
Recursos afectados
Sistemas operativos Windows que tengan instalado y configurado el rol de AD FS, abarcando:
- Windows Server 2012 y 2012 R2 (ESU)
- Windows Server 2016, 2019, 2022 y 2025
- Windows Server, versión 23H2
Solución/Mitigación
Microsoft ha dividido la mitigación en fases para evitar disrupciones:
- Parchear: Instalar inmediatamente la actualización de seguridad de Windows del 14 de julio de 2026 (ej. KB5121391).
- Auditar: Después de parchear, revisar el Visor de Eventos de Windows (AD FS/Admin). La aparición del Evento 1132 indica que la lista de control de acceso (ACL) sigue siendo vulnerable.
- Remediar: Para Windows Server 2016 en adelante, habilitar la reconstrucción de la seguridad yendo al registro en HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ADFS, creando el valor DWORD llamado RemediateDkmAcl y configurándolo en 1.
Indicadores de compromiso
Debido a la directiva BOD 26-04, CISA exige ejecutar análisis forense antes de aplicar la mitigación para evitar destruir evidencia de intrusiones previas. Las alertas deben enfocarse en:
- Ejecución anómala de comandos de reconocimiento de configuración, como Get-AdfsProperties | Select-Object CertificateSharingContainer.
- Tiempos de sesión de tokens irregulares o autenticaciones SAML en plataformas externas (ej. Microsoft 365, Azure) que no tengan un evento correlacionado de inicio de sesión interactivo previo en los registros del servidor AD FS local.
Recomendaciones
- Considerar la infraestructura AD FS estrictamente como un activo de Nivel 0 y aislarla en la red.
- Aplicar este parche y su remediación de registro fuera del ciclo normal mensual de actualizaciones.
- Restringir al máximo el acceso local e interactivo a los servidores que alojan AD FS.