defensiva
CVE-2026-56155
adfs
active-directory

CVE-2026-56155: zero-day de escalada de privilegios en AD FS

Análisis de CVE-2026-56155, zero-day de elevación de privilegios en Active Directory Federation Services (AD FS) explotado activamente. Riesgo para la identidad federada y mitigación.

Equipo de Secra Solutions26 de julio de 202612 min de lectura

CVE-2026-56155 es un zero-day de elevación de privilegios en Active Directory Federation Services (AD FS), el servicio de federación de identidad de Microsoft. Un atacante ya autorizado puede escalar a privilegios elevados de forma local por una granularidad insuficiente del control de acceso. Microsoft lo corrigió el 14 de julio de 2026 tras confirmarse su explotación activa, y CISA lo incorporó a su catálogo KEV con plazo federal de parcheo el 28 de julio de 2026. Compromete infraestructura de identidad de altísimo valor.

En este artículo explicamos qué es CVE-2026-56155, por qué AD FS es un objetivo tan codiciado, qué significa exactamente que sea una escalada de privilegios "para atacantes autorizados", cómo encaja en la ola de ataques a la identidad de 2026 y, sobre todo, qué debes hacer ahora para reducir el riesgo. También aclaramos qué se sabe y qué no se sabe de forma pública, porque en fallos de este tipo Microsoft suele retener el detalle técnico profundo.

Lo esencial sobre CVE-2026-56155

  • Es un zero-day de elevación de privilegios en AD FS, explotado activamente antes del parche.
  • No es preautenticación: requiere que el atacante ya disponga de cierto acceso o posición previa.
  • La causa raíz descrita es una granularidad insuficiente del control de acceso.
  • Microsoft publicó la corrección en el Patch Tuesday del 14 de julio de 2026.
  • CISA lo añadió al catálogo KEV con fecha límite de parcheo el 28 de julio de 2026.
  • Comprometer AD FS abre la puerta a falsificar tokens de autenticación y suplantar usuarios en apps federadas.

Qué es CVE-2026-56155

CVE-2026-56155 es una vulnerabilidad de elevación de privilegios (elevation of privilege) en Active Directory Federation Services. La causa raíz, según la descripción pública, es una granularidad insuficiente del control de acceso: el mecanismo que decide qué puede hacer cada actor sobre el servicio no discrimina con la finura necesaria, de modo que un atacante autorizado consigue derechos por encima de los que le corresponden.

El matiz de "autorizado" es clave y conviene no perderlo de vista. No estamos ante un fallo explotable desde internet por cualquiera y sin credenciales. Para aprovechar CVE-2026-56155 el atacante debe estar ya autorizado sobre el sistema; no es un fallo explotable de forma anónima desde internet ni sin credenciales. A partir de ahí, obtiene localmente privilegios elevados. Esto lo sitúa como una pieza de una cadena de ataque, no como el punto de entrada inicial, pero no lo hace menos peligroso: la escalada de privilegios es precisamente el eslabón que amplía el control del atacante dentro del entorno.

Fue detectado y tratado como zero-day, es decir, se explotó de forma activa antes de que existiera parche. Microsoft lo corrigió en su Patch Tuesday del 14 de julio de 2026 y CISA lo añadió a su catálogo Known Exploited Vulnerabilities (KEV) con un plazo federal de parcheo fijado el 28 de julio de 2026. Si quieres repasar cómo funciona el sistema de identificadores de vulnerabilidades y qué significa cada campo, tenemos una guía sobre qué es un CVE.

Qué no se sabe públicamente

Microsoft suele retener el detalle técnico profundo de este tipo de fallos, y con razón: publicar el mecanismo interno mientras muchas organizaciones aún no han parcheado facilitaría la explotación masiva. Por eso, en este análisis nos ceñimos a lo confirmado por Microsoft y CISA (que está explotado activamente y que es un zero-day de elevación de privilegios) y evitamos especular con el vector interno exacto, un CVSS concreto o pasos de explotación. Cualquier análisis serio debe distinguir con claridad entre hecho verificado e hipótesis.

Qué es AD FS y por qué es un objetivo tan valioso

Active Directory Federation Services es el servicio de federación de identidad de Microsoft. Su función es permitir el inicio de sesión único (single sign-on): un usuario se autentica una sola vez y, a partir de ahí, accede a múltiples aplicaciones federadas sin volver a introducir credenciales. Para lograrlo, AD FS emite tokens de autenticación (por ejemplo SAML u OIDC) que las aplicaciones consumidoras aceptan como prueba de que el usuario es quien dice ser.

En la práctica, AD FS actúa como una autoridad de confianza. Aplicaciones como Microsoft 365 y multitud de servicios de terceros confían en los tokens que firma AD FS. Esa confianza es lo que lo convierte en un activo de altísimo valor: quien controla el emisor de tokens controla, de facto, la identidad de toda la organización frente a las aplicaciones que confían en él.

AD FS vive dentro del ecosistema de Active Directory, la base de la identidad on-premise de la mayoría de organizaciones. Comprender cómo se estructura ese entorno por niveles de privilegio ayuda a dimensionar el riesgo: nuestra guía sobre el modelo de niveles (tier model) en pentesting de Active Directory explica por qué los servicios de identidad deben tratarse como Tier 0, el nivel más crítico. Y si quieres el marco conceptual de la gestión de identidades y accesos, revisa qué es IAM.

La identidad como perímetro

Durante años el perímetro fue la red. Hoy, con aplicaciones en la nube y trabajo distribuido, el perímetro real es la identidad. Un atacante que consigue actuar como un usuario legítimo, o mejor aún como el propio emisor de tokens, no necesita romper ningún firewall: simplemente entra por la puerta principal con credenciales que las aplicaciones aceptan sin rechistar. Por eso la identidad es el vector de moda en 2026, y por eso un fallo en AD FS es tan grave.

Por qué importa: del EoP a la falsificación de tokens

La elevación de privilegios en AD FS no es un problema aislado; es un multiplicador. Si un atacante logra privilegios elevados sobre el servicio de federación, entra en juego el escenario que más preocupa a los equipos de identidad: la posibilidad de falsificar tokens de autenticación.

Este tipo de ataque se conoce genéricamente como Golden SAML. La idea, a alto nivel, es que quien controla el material y los privilegios del emisor de tokens puede forjar tokens válidos para cualquier usuario, sin necesidad de conocer su contraseña ni de superar su segundo factor. Con un token forjado, el atacante accede a las aplicaciones federadas (por ejemplo M365 y apps de terceros) suplantando a cualquier identidad, incluida la de un administrador.

Las consecuencias son severas:

  • Suplantación total: acceso a aplicaciones federadas como cualquier usuario, sin credenciales reales.
  • Persistencia difícil de erradicar: los tokens forjados pueden sobrevivir a cambios de contraseña, porque no dependen de la contraseña.
  • Evasión de MFA: si el token ya representa una sesión autenticada, el segundo factor no vuelve a intervenir. Este patrón se solapa con otras técnicas de robo de sesión como el phishing AiTM (adversary-in-the-middle) que roba sesiones y saltea el MFA.
  • Movimiento lateral sigiloso: al usar identidades legítimas, la actividad maliciosa se camufla entre el tráfico normal.

La escalada de privilegios es un patrón que se repite en todos los planos de identidad, no solo en AD FS. Para ver el mismo concepto en la nube pública, puedes leer nuestro análisis de escalada de privilegios en AWS IAM: cambia el proveedor, pero la lógica de abusar de permisos mal acotados es idéntica.

Cómo encaja CVE-2026-56155 en una cadena de ataque

Como CVE-2026-56155 requiere un atacante ya autorizado, lo natural es pensarlo como un eslabón intermedio. Una cadena plausible, descrita de forma conceptual y sin pasos accionables, encadenaría un acceso inicial (por ejemplo, credenciales robadas mediante phishing o una posición ya conseguida en el entorno) con esta escalada de privilegios sobre AD FS, y culminaría en la manipulación del servicio de federación para forjar tokens y persistir.

Ese encadenamiento es exactamente el motivo por el que la defensa no puede depender de una sola barrera. Si asumimos que el acceso inicial ocurrirá tarde o temprano, la pregunta es cuánto puede escalar el atacante una vez dentro. Un servicio de identidad sin endurecer y sin monitorización convierte una intrusión menor en un compromiso de dominio.

Mitigación y respuesta

La prioridad es inequívoca: parchear ya. Al tratarse de un zero-day explotado activamente y con plazo KEV de CISA fijado el 28 de julio de 2026, cada día sin parche es una ventana de exposición real. Este caso ilustra por qué los ciclos de parcheo importan tanto; puedes ver cómo abordamos otros en nuestro repaso del Patch Tuesday de abril de 2026 y sus vulnerabilidades críticas.

Más allá del parche, conviene reforzar la postura de identidad de forma estructural:

1. Endurecer AD FS

Reduce la superficie de ataque del servicio. Limita quién tiene acceso administrativo a los servidores de AD FS, trata esos servidores como activos Tier 0 (con estaciones de administración dedicadas y aisladas), revisa la delegación de permisos y elimina cualquier autorización más amplia de lo estrictamente necesario. La granularidad insuficiente del control de acceso es la causa raíz de este CVE; endurecer los accesos alrededor de AD FS mitiga la clase de problema, no solo la instancia concreta.

2. Monitorizar la emisión anómala de tokens

Vigila los registros de AD FS en busca de emisiones de tokens inusuales: firmas inesperadas, volúmenes anómalos, tokens para usuarios o aplicaciones fuera de patrón, o solicitudes desde ubicaciones extrañas. Ahora bien, un ataque tipo Golden SAML puede generar tokens fuera de AD FS y no dejar un evento normal de emisión, así que vigila también el acceso a las claves y certificados de firma y las anomalías en las aplicaciones que consumen esos tokens. Integra estos registros en tu SIEM y define alertas específicas para la actividad del emisor de identidad.

3. Aplicar ITDR sobre la infraestructura de identidad

La detección y respuesta a amenazas de identidad (ITDR) está pensada precisamente para este escenario: detectar abusos sobre AD FS, Active Directory y los sistemas de federación, y responder antes de que el atacante consolide su persistencia. Si el término te suena nuevo, tenemos una guía dedicada a qué es ITDR (detección y respuesta a amenazas de identidad).

4. Considerar la migración a Entra ID

A medio plazo, migrar la federación de AD FS on-premise a Entra ID reduce la superficie que tu organización debe operar y parchear, y traslada parte de la carga de seguridad a la plataforma gestionada de Microsoft. No es una acción inmediata frente a este CVE (para eso está el parche), pero sí una decisión estratégica que muchas organizaciones ya están evaluando.

5. Avanzar hacia Zero Trust

La lección de fondo es que ninguna identidad ni ningún token deben ser de confianza implícita. Verificar de forma continua, minimizar privilegios y segmentar el acceso son principios que contienen el impacto de un emisor comprometido. Nuestra guía sobre qué es Zero Trust y cómo implementarlo desarrolla este enfoque.

Preguntas frecuentes

¿CVE-2026-56155 se puede explotar sin autenticación?

No. Es una elevación de privilegios que requiere que el atacante ya esté autorizado o disponga de cierta posición previa en el entorno. No es un fallo de preautenticación explotable por cualquiera desde internet, pero sí un eslabón muy peligroso dentro de una cadena de ataque.

¿Qué relación tiene con Golden SAML?

CVE-2026-56155 es la escalada de privilegios; Golden SAML es el tipo de ataque que puede venir después. Al comprometer AD FS con privilegios elevados, un atacante podría forjar tokens de autenticación válidos y suplantar a cualquier usuario en aplicaciones federadas. El CVE abre la puerta; la falsificación de tokens es lo que hay al otro lado.

¿Basta con parchear?

Parchear es imprescindible y urgente, pero no suficiente por sí solo. AD FS es infraestructura de identidad crítica: conviene además endurecer el servicio, monitorizar la emisión anómala de tokens, aplicar ITDR y revisar la estrategia de identidad a medio plazo, incluida la posible migración a Entra ID.

¿Por qué no hay más detalle técnico público?

Porque Microsoft suele retener el mecanismo interno de este tipo de fallos mientras las organizaciones parchean, para no facilitar la explotación masiva. Lo confirmado de forma pública es que se trata de un zero-day de elevación de privilegios explotado activamente; no hay un CVSS ni pasos de explotación oficiales que podamos citar con rigor.

¿Qué plazo tengo para parchear según CISA?

CISA incluyó CVE-2026-56155 en su catálogo KEV con fecha límite de parcheo el 28 de julio de 2026 para las agencias federales. Aunque ese plazo es formalmente para el ámbito federal estadounidense, sirve como referencia de urgencia para cualquier organización: si está en el KEV y explotado activamente, no admite demora.

¿Cómo detecto si me han comprometido AD FS?

Revisa los registros de AD FS en busca de emisión anómala de tokens, accesos administrativos inesperados a los servidores de federación y actividad de firma fuera de patrón. Una capacidad de ITDR bien configurada facilita esta detección al correlacionar señales sobre la infraestructura de identidad. Ante indicios, trata el incidente como potencial compromiso de Tier 0.

Recursos relacionados

Secra te ayuda a proteger tu identidad federada

En Secra somos una empresa de ciberseguridad ofensiva con programa propio de investigación de CVE. Hemos descubierto y publicado vulnerabilidades reales en NVD e INCIBE-CERT, como CVE-2025-40652 en CoverManager y CVE-2023-3512 en Setelsa ConacWin CB. Esa mirada de atacante es la que aplicamos cuando auditamos tu infraestructura de identidad: buscamos las rutas de escalada y de abuso de confianza antes de que lo haga un adversario real.

Si operas AD FS, Active Directory o cualquier sistema de federación de identidad, podemos ayudarte a validar tu exposición, revisar el endurecimiento y probar tu capacidad de detección frente a escenarios como CVE-2026-56155. Ponte en contacto con nuestro equipo y hablemos de cómo reducir tu riesgo de identidad.

Sobre el autor

Equipo de Secra Solutions

Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

Compartir artículo