Microsoft устранила эксплуатируемую RCE-уязвимость в Entra ID

Microsoft сообщила об эксплуатации в реальных атаках критической уязвимости CVE-2026-69836 в облачном сервисе управления идентификацией и доступом Entra ID. Ошибка получила максимальную оценку CVSS 10,0 и позволяла неавторизованному атакующему выполнить код по сети.
Компания заявила, что полностью устранила проблему на своей стороне. Пользователям Entra ID не требуется предпринимать каких-либо действий.
Ошибка в обработке недоверенных данных
Microsoft классифицировала CVE-2026-69836 как уязвимость удалённого выполнения кода, связанную с десериализацией недоверенных данных. Entra ID прежде назывался Azure Active Directory или Azure AD и используется для управления удостоверениями и доступом в облачной среде Microsoft.
При такой ошибке приложение преобразует контролируемые пользователем данные обратно в активный объект или структуру кода без корректной проверки. Как отмечает Microsoft, подобный сценарий может приводить к выполнению кода, отказу в обслуживании или обходу контроля доступа, позволяющему совершать несанкционированные действия.
Что известно об эксплуатации
Microsoft подтвердила, что уязвимость уже использовалась в атаках, но не раскрыла способ эксплуатации, время начала активности и её текущий статус. Также компания не сообщила, как именно была обнаружена атака.
Об ошибке сообщил главный инженер по безопасности Роберт Фицпатрик. Microsoft отдельно подчёркивает, что меры по устранению уже развёрнуты в сервисе, поэтому клиентам не нужно устанавливать обновления или менять настройки для закрытия CVE-2026-69836.
Контекст для команд безопасности
Инцидент продолжает серию уязвимостей в экосистеме Microsoft: в материале о 16 уязвимостей Windows и критические RCE-ошибки собраны 16 проблем Windows, среди которых были две критические RCE-уязвимости. В данном случае затронут облачный сервис идентификации, а исправление выполняется поставщиком централизованно.
Для бизнеса практический вывод состоит в том, чтобы фиксировать такие уведомления в процессах управления рисками и реагирования: даже когда действий от клиента не требуется, важно понимать, какие сервисы идентификации используются и как поставщик сообщает о критических инцидентах.

