VMTech
Обсудить проект

Microsoft устранила эксплуатируемую RCE-уязвимость в Entra ID

Microsoft устранила эксплуатируемую RCE-уязвимость в Entra ID

Microsoft сообщила об эксплуатации в реальных атаках критической уязвимости CVE-2026-69836 в облачном сервисе управления идентификацией и доступом Entra ID. Ошибка получила максимальную оценку CVSS 10,0 и позволяла неавторизованному атакующему выполнить код по сети.

Компания заявила, что полностью устранила проблему на своей стороне. Пользователям Entra ID не требуется предпринимать каких-либо действий.

Ошибка в обработке недоверенных данных

Microsoft классифицировала CVE-2026-69836 как уязвимость удалённого выполнения кода, связанную с десериализацией недоверенных данных. Entra ID прежде назывался Azure Active Directory или Azure AD и используется для управления удостоверениями и доступом в облачной среде Microsoft.

При такой ошибке приложение преобразует контролируемые пользователем данные обратно в активный объект или структуру кода без корректной проверки. Как отмечает Microsoft, подобный сценарий может приводить к выполнению кода, отказу в обслуживании или обходу контроля доступа, позволяющему совершать несанкционированные действия.

Что известно об эксплуатации

Microsoft подтвердила, что уязвимость уже использовалась в атаках, но не раскрыла способ эксплуатации, время начала активности и её текущий статус. Также компания не сообщила, как именно была обнаружена атака.

Об ошибке сообщил главный инженер по безопасности Роберт Фицпатрик. Microsoft отдельно подчёркивает, что меры по устранению уже развёрнуты в сервисе, поэтому клиентам не нужно устанавливать обновления или менять настройки для закрытия CVE-2026-69836.

Контекст для команд безопасности

Инцидент продолжает серию уязвимостей в экосистеме Microsoft: в материале о 16 уязвимостей Windows и критические RCE-ошибки собраны 16 проблем Windows, среди которых были две критические RCE-уязвимости. В данном случае затронут облачный сервис идентификации, а исправление выполняется поставщиком централизованно.

Для бизнеса практический вывод состоит в том, чтобы фиксировать такие уведомления в процессах управления рисками и реагирования: даже когда действий от клиента не требуется, важно понимать, какие сервисы идентификации используются и как поставщик сообщает о критических инцидентах.

#cybersecurity#identitysecurity#microsoftentra#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 2 21.08.2026
Instagram

Microsoft устранила эксплуатируемую RCE-уязвимость в Entra ID

Открыть публикацию в Instagram ↗