Microsoft修复了身份和访问管理平台Entra ID中的一个严重安全漏洞,并确认攻击者曾利用该漏洞发动攻击。该漏洞的标识符为CVE-2026-69836,严重级别最高,允许未经身份验证的攻击者通过低复杂度攻击,经由网络执行代码。
Entra ID以前称为Azure Active Directory或Azure AD。该平台为Microsoft 365、Azure和Dynamics CRM Online客户提供身份验证、策略实施以及跨应用程序和资源的保护服务,因此,身份层中的任何缺陷都与访问相关服务和资源直接相关。
我们对该漏洞了解多少?
该漏洞由Microsoft首席安全工程师Robert Fitzpatrick发现。根据该公司的安全公告,该缺陷源于Entra ID内部对不受信任数据进行反序列化,使未经授权的攻击者能够通过网络执行代码。
Microsoft表示,目前该漏洞的利用代码尚未在互联网上公开,但没有发布有关利用该漏洞的攻击性质的更多信息。当BleepingComputer要求其就与该漏洞相关的事件发表评论时,该公司发言人也没有提供更多细节。
服务用户无需采取措施
Microsoft确认,该漏洞已由其完全修复,Entra ID用户无需执行任何步骤。该公司解释说,发布CVE标识符旨在提高对该缺陷的透明度,而不是要求客户在本地安装更新或更改服务设置。
这条消息为何重要?
该漏洞的重要性在于Entra ID在Microsoft云环境中的地位;该平台负责在多项企业服务中执行身份验证和访问策略。根据已公布的描述,该缺陷同时具备无需预先权限以及可远程执行代码的特点,而公司尚未披露攻击的实际结果或利用该漏洞的组织。
Microsoft服务中的其他严重漏洞
此次披露发生在Microsoft修复另外四个最高严重级别漏洞的一天之后。其中三个漏洞允许未经身份验证的攻击者在Azure Arc和Exchange Online中远程提升权限,分别为CVE-2026-65816、CVE-2026-69555和CVE-2026-65801。第四个漏洞CVE-2026-65770则允许在Azure Managed Instance for Apache Cassandra中远程执行代码。
2025年9月,Microsoft还修复了Entra ID中的另一个严重漏洞,标识符为CVE-2025-55241,该漏洞由Outsider Security的安全研究员Dirk-jan Mollema报告。根据报告,该漏洞使攻击者能够获得全球每家公司Entra ID租户的完全访问权限。
此外,美国网络安全与基础设施安全局(CISA)于周五将Windows Internet Key Exchange(IKE)Service Extensions组件中的一个远程代码执行严重漏洞列入遭到积极利用的漏洞。