Lead: Microsoft opublikował lipcowy pakiet poprawek bezpieczeństwa. Najwyższy priorytet powinny otrzymać dwie podatności wykorzystywane już w rzeczywistych atakach: CVE-2026-56155 w Active Directory Federation Services oraz CVE-2026-56164 w lokalnych instalacjach SharePoint Server.

Dwie luki nie mogą czekać na zwykłe okno serwisowe

14 lipca 2026 roku Microsoft udostępnił duży pakiet aktualizacji dla systemów Windows, Office, SharePoint, AD FS i pozostałych produktów.

Zależnie od metodologii raporty branżowe podają różne liczby usuniętych podatności. Cisco Talos i Rapid7 wskazują 622, natomiast Tenable wylicza 569. Rozbieżność wynika między innymi ze sposobu liczenia komponentów i dodatkowych aktualizacji. Najważniejszy pozostaje fakt, że Microsoft potwierdził aktywne wykorzystywanie dwóch luk. Microsoft Security Update Guide – lipiec 2026

CVE-2026-56155 — podniesienie uprawnień w AD FS

Active Directory Federation Services umożliwia organizacjom realizowanie logowania federacyjnego do aplikacji i usług. Ze względu na swoją rolę jest elementem infrastruktury tożsamości.

CVE-2026-56155 wynika z niewystarczająco szczegółowej kontroli dostępu. Uwierzytelniony napastnik posiadający lokalne, niskie uprawnienia może wykorzystać lukę do uzyskania wyższych uprawnień.

Podatność otrzymała ocenę CVSS 7.8 i jest aktywnie wykorzystywana. Oficjalny wpis MSRC dotyczący CVE-2026-56155

Dlaczego kontener DKM jest ważny?

Problem wiąże się z uprawnieniami do kontenera Distributed Key Manager w Active Directory. Kontener przechowuje materiał używany do ochrony kluczy podpisywania i szyfrowania tokenów federacyjnych.

Niewłaściwe listy ACL mogą dać zbyt szeroki dostęp do krytycznych zasobów AD FS. Przejęcie kontroli nad infrastrukturą tożsamości może mieć konsekwencje znacznie większe niż kompromitacja pojedynczej stacji roboczej.

Aktualizacja rozpoczyna tryb audytu

Po zainstalowaniu aktualizacji z 14 lipca mechanizm kontroli uruchamia się po starcie usługi AD FS, a następnie działa co 24 godziny.

Administrator powinien sprawdzić dziennik AD FS/Admin:

  • Event ID 1132 — ACL kontenera DKM wymaga sprawdzenia,
  • Event ID 1133 — konfiguracja jest prawidłowa,
  • Event ID 1134 — podczas kontroli wystąpił błąd.

W lipcowym trybie audytu system wykrywa problem, ale automatycznie nie zmienia ACL. Szczegółową procedurę publikuje Microsoft w dokumencie AD FS DKM container ACL hardening.

Microsoft planuje przejście do automatycznego wymuszania naprawy w październiku 2026 roku. Windows Server 2012 i 2012 R2 wymagają ręcznego postępowania zgodnego z instrukcją producenta.

CVE-2026-56164 — brak uwierzytelnienia w SharePoint Server

Druga aktywnie wykorzystywana luka dotyczy lokalnych instalacji Microsoft SharePoint Server.

CVE-2026-56164 jest błędem typu „missing authentication for critical function”. Nieuwierzytelniony napastnik może wykorzystać go przez sieć do podniesienia uprawnień. Atak nie wymaga interakcji użytkownika.

Podatność ma ocenę CVSS 5.3, ale jej umiarkowany wynik nie powinien prowadzić do obniżenia priorytetu. Luka jest dostępna sieciowo, nie wymaga logowania i została wykorzystana w atakach. Oficjalny wpis MSRC dotyczący CVE-2026-56164

Według informacji Microsoftu problem dotyczy wspieranych lokalnych wydań SharePoint Server, między innymi:

  • SharePoint Server 2016,
  • SharePoint Server 2019,
  • SharePoint Server Subscription Edition.

Administratorzy powinni zainstalować pakiet przeznaczony dokładnie dla posiadanego wydania i zweryfikować, czy aktualizacja zakończyła się prawidłowo.

Dlaczego CVSS nie wystarcza do ustalania kolejności?

CVE-2026-56164 pokazuje, że stosowanie wyłącznie progu CVSS może prowadzić do błędnej kolejności działań.

Przy ustalaniu priorytetu należy uwzględnić:

  1. potwierdzone wykorzystanie podatności,
  2. dostępność systemu z internetu,
  3. brak wymogu uwierzytelnienia,
  4. znaczenie biznesowe serwera,
  5. możliwość wykorzystania go do dalszego ruchu w sieci,
  6. publiczną dostępność informacji technicznych.

Aktywnie wykorzystywana luka z wynikiem 5.3 może wymagać szybszego działania niż teoretyczna podatność oceniona na 9.8.

Zalecana kolejność działań

1. Zidentyfikuj systemy

Przygotuj listę:

  • serwerów AD FS,
  • lokalnych serwerów SharePoint,
  • wersji systemów i zainstalowanych aktualizacji,
  • adresów dostępnych z internetu,
  • właścicieli biznesowych usług.

SharePoint Online jest usługą zarządzaną przez Microsoft i nie aktualizuje się go w taki sam sposób jak własnego SharePoint Server.

2. Wykonaj kontrolowaną aktualizację

Najpierw przetestuj poprawki na środowisku reprezentatywnym dla produkcji, ale nie opóźniaj niepotrzebnie wdrożenia. Systemy wystawione do internetu i infrastruktura tożsamości powinny otrzymać najwyższy priorytet.

3. Sprawdź AD FS po restarcie usługi

Po instalacji aktualizacji:

  • otwórz dziennik AD FS/Admin,
  • wyszukaj zdarzenia 1132–1134,
  • udokumentuj wynik,
  • przy zdarzeniu 1132 zastosuj procedurę producenta,
  • zweryfikuj logowanie federacyjne po zmianach.

Nie modyfikuj ręcznie ACL bez kopii konfiguracji i zrozumienia zależności — błędna zmiana może zakłócić uwierzytelnianie.

4. Zweryfikuj SharePoint

Sprawdź:

  • wersję kompilacji po aktualizacji,
  • logi IIS i SharePoint,
  • nietypowe żądania do serwera,
  • nowe lub zmienione konta,
  • podejrzane modyfikacje konfiguracji,
  • nieoczekiwane procesy i połączenia wychodzące.

Ponieważ luka jest aktywnie wykorzystywana, instalacja poprawki powinna zostać połączona z poszukiwaniem oznak wcześniejszej kompromitacji.

5. Ogranicz ekspozycję

Jeżeli serwer SharePoint nie musi być bezpośrednio dostępny z internetu, ogranicz dostęp przy użyciu VPN, reverse proxy albo reguł zapory. Panel administracyjny nie powinien być publicznie osiągalny.

Fakty potwierdzone i obszary niepewności

Potwierdzone: CVE-2026-56155 i CVE-2026-56164 zostały wykorzystane w rzeczywistych atakach. Microsoft udostępnił aktualizacje, a dla AD FS opublikował osobną procedurę utwardzania ACL kontenera DKM.

Niepotwierdzone publicznie: Microsoft nie opublikował pełnej liczby poszkodowanych organizacji ani kompletnego opisu wszystkich kampanii. Nie należy przypisywać ataków konkretnej grupie bez dodatkowych dowodów.

Podsumowanie

Lipcowy pakiet Microsoftu jest wyjątkowo duży, ale organizacje nie powinny próbować traktować wszystkich poprawek identycznie. Najpierw należy zabezpieczyć AD FS i lokalne serwery SharePoint, ponieważ dotyczące ich podatności są już wykorzystywane.

Aktualizacja to pierwszy krok. Równie ważne jest sprawdzenie zdarzeń AD FS, przeanalizowanie SharePoint pod kątem wcześniejszej kompromitacji oraz ograniczenie dostępu do systemów administracyjnych.