Microsoft otklonio kritičnu ranjivost u Entra ID servisu

Microsoft je potvrdio da je ranjivost CVE-2026-69836 u servisu Microsoft Entra ID, sa ocenom CVSS 10,0, bila zloupotrebljena u napadima. Propust je omogućavao udaljeno izvršavanje koda preko mreže, ali kompanija navodi da je već potpuno otklonjen i da korisnici servisa ne moraju da preduzimaju dodatne korake.
Entra ID je Microsoftov cloud servis za upravljanje identitetima i pristupom, ranije poznat kao Azure Active Directory, odnosno Azure AD. Zbog njegove uloge u autentifikaciji i kontroli pristupa, bezbednosni problem najviše kategorije u ovom servisu ima neposredan značaj za organizacije koje se na njega oslanjaju.
RCE kroz deserializaciju nepouzdanih podataka
Microsoft opisuje CVE-2026-69836 kao grešku deserializacije nepouzdanih podataka. Takva greška nastaje kada aplikacija podatke pod kontrolom korisnika pretvara nazad u aktivne objekte ili strukture koda bez odgovarajuće provere.
Posledice ovakvog propusta mogu uključiti izvršavanje koda, uskraćivanje usluge ili zaobilaženje kontrole pristupa, što napadaču može omogućiti neovlašćene radnje. Za ovu ranjivost Microsoft navodi da neovlašćeni napadač može izvršiti kod preko mreže.
Kompanija je za otkrivanje i prijavu problema navela glavnog bezbednosnog inženjera Roberta Fitzaptricka. Nisu objavljeni tehnički detalji eksploatacije, vreme početka napada, informacija o tome da li su napadi i dalje aktivni, niti način na koji je zloupotreba otkrivena.
Šta znači potpuna mitigacija za korisnike
Microsoft ističe da je ranjivost u potpunosti mitigirana na svojoj strani i da za korisnike usluge nema potrebne akcije. To razlikuje ovaj slučaj od propusta koji zahtevaju instaliranje zakrpe, promenu konfiguracije ili hitnu zamenu ugroženih komponenti u korisničkom okruženju.
Istog meseca Microsoft je ispravio i CVE-2026-68820, ranjivost eskalacije privilegija u Windows Ancillary Function Driver for WinSock, ocenjene sa CVSS 7,0. Taj zero-day je, prema Microsoftovim informacijama, Lazarus Group koristio u kampanji Operation Dream Job. Širi kontekst čine i RCE propusti u Microsoftovom ekosistemu koji pokazuju koliko su RCE propusti u Microsoftovom ekosistemu važni za operativnu bezbednost.
Praktičan zaključak za organizacije
Iako za Entra ID nije potrebna intervencija korisnika, timovi za bezbednost treba da evidentiraju obaveštenje, provere procese praćenja bezbednosnih statusa cloud dobavljača i očuvaju pregled kritičnih zavisnosti od identitetskih servisa. Kada dobavljač primeni korekciju, poslovni zaključak nije da rizik identiteta nestaje, već da kontinuirano praćenje obaveštenja i plan odgovora ostaju neophodni.

