Кибербезопасность

Microsoft раскрывает факт эксплуатации критической уязвимости в платформе Entra ID и подтверждает её полное устранение

Microsoft устранила критическую уязвимость с максимальным уровнем опасности в платформе Entra ID и сообщила, что злоумышленники использовали её в атаках до публикации дополнительных сведений о ней. Компания подтверждает, что обновление завершено с её стороны и не требует никаких действий от пользователей сервиса.

2026-08-21
3 мин. чтения
10 просмотров
فريق تحرير certi.news
Microsoft раскрывает факт эксплуатации критической уязвимости в платформе Entra ID и подтверждает её полное устранение

Microsoft устранила критическую уязвимость в платформе Entra ID для управления идентификацией и доступом после подтверждения того, что злоумышленники использовали её в атаках. Уязвимость с идентификатором CVE-2026-69836 имеет максимальный уровень опасности и позволяла неаутентифицированному злоумышленнику выполнять код через сеть посредством атаки низкой сложности.

Ранее Entra ID была известна как Azure Active Directory или Azure AD. Платформа предоставляет услуги аутентификации, применения политик и защиты для приложений и ресурсов клиентов Microsoft 365, Azure и Dynamics CRM Online, поэтому любой сбой на уровне идентификации напрямую связан с доступом к связанным с ним сервисам и ресурсам.

Что известно об уязвимости?

Уязвимость обнаружил Robert Fitzpatrick, главный инженер по безопасности в Microsoft. Согласно бюллетеню безопасности компании, проблема была вызвана десериализацией ненадёжных данных внутри Entra ID, что позволяло неавторизованному злоумышленнику выполнять код через сеть.

Microsoft заявила, что код эксплуатации уязвимости пока недоступен в интернете, однако не опубликовала дополнительных сведений о характере атак, в которых она использовалась. Представитель компании также не предоставил дополнительных подробностей, когда BleepingComputer запросил комментарий по поводу инцидентов, связанных с уязвимостью.

Пользователям сервиса не требуется предпринимать никаких действий

Microsoft подтвердила, что уязвимость полностью устранена с её стороны и пользователям Entra ID не нужно выполнять никаких действий. Компания пояснила, что публикация идентификатора CVE направлена на повышение прозрачности в отношении проблемы, а не на требование к клиентам установить локальное обновление или изменить настройки сервиса.

Почему эта новость важна?

Важность уязвимости обусловлена ролью Entra ID в облачных средах Microsoft: платформа отвечает за аутентификацию и применение политик доступа в ряде корпоративных сервисов. Согласно опубликованному описанию, проблема сочетала отсутствие необходимости в предварительных привилегиях с возможностью удалённого выполнения кода, при этом компания не раскрыла практические последствия атак или сведения о субъектах, которые её использовали.

Другие критические уязвимости в сервисах Microsoft

Раскрытие информации произошло через день после устранения Microsoft ещё четырёх уязвимостей с максимальным уровнем опасности. Три из них позволяли неаутентифицированным злоумышленникам удалённо повышать привилегии в Azure Arc и Exchange Online: CVE-2026-65816, CVE-2026-69555 и CVE-2026-65801. Четвёртая, CVE-2026-65770, позволяла удалённо выполнять код в Azure Managed Instance for Apache Cassandra.

В сентябре 2025 года Microsoft устранила ещё одну критическую уязвимость в Entra ID с идентификатором CVE-2025-55241, о которой сообщил исследователь безопасности Dirk-jan Mollema из Outsider Security. Согласно опубликованному отчёту, эта уязвимость позволяла злоумышленникам получить полный доступ к клиенту Entra ID каждой компании в мире.

В пятницу Агентство США по кибербезопасности и безопасности инфраструктуры (CISA) также включило критическую уязвимость удалённого выполнения кода в компоненте Windows Internet Key Exchange (IKE) Service Extensions в список активно эксплуатируемых уязвимостей.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости