Microsoft устранила критическую уязвимость в платформе Entra ID для управления идентификацией и доступом после подтверждения того, что злоумышленники использовали её в атаках. Уязвимость с идентификатором CVE-2026-69836 имеет максимальный уровень опасности и позволяла неаутентифицированному злоумышленнику выполнять код через сеть посредством атаки низкой сложности.
Ранее Entra ID была известна как Azure Active Directory или Azure AD. Платформа предоставляет услуги аутентификации, применения политик и защиты для приложений и ресурсов клиентов Microsoft 365, Azure и Dynamics CRM Online, поэтому любой сбой на уровне идентификации напрямую связан с доступом к связанным с ним сервисам и ресурсам.
Что известно об уязвимости?
Уязвимость обнаружил Robert Fitzpatrick, главный инженер по безопасности в Microsoft. Согласно бюллетеню безопасности компании, проблема была вызвана десериализацией ненадёжных данных внутри Entra ID, что позволяло неавторизованному злоумышленнику выполнять код через сеть.
Microsoft заявила, что код эксплуатации уязвимости пока недоступен в интернете, однако не опубликовала дополнительных сведений о характере атак, в которых она использовалась. Представитель компании также не предоставил дополнительных подробностей, когда BleepingComputer запросил комментарий по поводу инцидентов, связанных с уязвимостью.
Пользователям сервиса не требуется предпринимать никаких действий
Microsoft подтвердила, что уязвимость полностью устранена с её стороны и пользователям Entra ID не нужно выполнять никаких действий. Компания пояснила, что публикация идентификатора CVE направлена на повышение прозрачности в отношении проблемы, а не на требование к клиентам установить локальное обновление или изменить настройки сервиса.
Почему эта новость важна?
Важность уязвимости обусловлена ролью Entra ID в облачных средах Microsoft: платформа отвечает за аутентификацию и применение политик доступа в ряде корпоративных сервисов. Согласно опубликованному описанию, проблема сочетала отсутствие необходимости в предварительных привилегиях с возможностью удалённого выполнения кода, при этом компания не раскрыла практические последствия атак или сведения о субъектах, которые её использовали.
Другие критические уязвимости в сервисах Microsoft
Раскрытие информации произошло через день после устранения Microsoft ещё четырёх уязвимостей с максимальным уровнем опасности. Три из них позволяли неаутентифицированным злоумышленникам удалённо повышать привилегии в Azure Arc и Exchange Online: CVE-2026-65816, CVE-2026-69555 и CVE-2026-65801. Четвёртая, CVE-2026-65770, позволяла удалённо выполнять код в Azure Managed Instance for Apache Cassandra.
В сентябре 2025 года Microsoft устранила ещё одну критическую уязвимость в Entra ID с идентификатором CVE-2025-55241, о которой сообщил исследователь безопасности Dirk-jan Mollema из Outsider Security. Согласно опубликованному отчёту, эта уязвимость позволяла злоумышленникам получить полный доступ к клиенту Entra ID каждой компании в мире.
В пятницу Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) также включило критическую уязвимость удалённого выполнения кода в компоненте Windows Internet Key Exchange (IKE) Service Extensions в список активно эксплуатируемых уязвимостей.