Критическая уязвимость Entra ID (CVSS 10.0): удалённое выполнение кода уже эксплуатировалось

· Безопасность
Microsoft сообщила о максимально опасной бреши в облачной службе идентификации Entra ID, которую злоумышленники уже использовали. Компания уверяет, что уязвимость полностью устранена и никаких действий от клиентов не требуется.

cover.svg

В четверг Microsoft предупредила о критической уязвимости в облачном сервисе управления идентификацией и доступом Entra ID — прежде он был известен как Azure Active Directory (Azure AD). Брешь получила максимально возможную оценку опасности: CVSS 10.0.

Уязвимость, отслеживаемая под идентификатором CVE-2026-69836, относится к классу удалённого выполнения кода. По формулировке Microsoft, речь идёт о «десериализации недоверенных данных», которая позволяет неавторизованному злоумышленнику выполнить код по сети. Подобные ошибки возникают, когда приложение преобразует управляемые пользователем данные обратно в активный объект или структуру кода без должной проверки. Последствия могут быть разными — от выполнения произвольного кода до отказа в обслуживании и обхода контроля доступа, что открывает путь к несанкционированным действиям.

По словам компании, уязвимость уже эксплуатировалась в реальных условиях. При этом никаких подробностей о том, как именно проходили атаки, когда они начались, продолжаются ли до сих пор и каким образом брешь была обнаружена, на момент публикации нет. Заслуга её выявления и передачи разработчикам приписана главному инженеру по безопасности Роберту Фицпатрику.

Отдельно Microsoft подчёркивает: проблема уже полностью устранена на стороне сервиса, и пользователям не нужно предпринимать никаких действий. Это логично для облачной службы — исправление внедряется централизованно, без необходимости устанавливать обновления вручную.

Напомним, что ранее в этом месяце Redmond закрыла ещё одну заметную уязвимость — повышение привилегий в драйвере Windows Ancillary Function Driver для WinSock (CVE-2026-68820, CVSS 7.0). Её эксплуатировали как уязвимость нулевого дня: за атаками стояла связанная с Северной Кореей группировка Lazarus в рамках давней кампании под названием Operation Dream Job.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.