🚨 Microsoft срочно зашила критическую дыру в Entra ID - CVSS 10.0 это не шутка
На днях всплыла информация о уязвимости в Azure Entra ID, облачном сервисе аутентификации от Microsoft. Исследователь Robert Fitzpatrick обнаружил багу, которая позволяет выполнить код удалённо прямо в системе управления идентификациями. CVSS 10.0 - это максимально возможный рейтинг опасности.
Для тех, кто не в теме: Entra ID - это то, через что большинство корпораций управляют доступом сотрудников. Если здесь прокол, то потенциально можно получить ключи от всего царства. В этом смысле это похоже на ситуацию с Okta пару лет назад, когда хакеры использовали скомпрометированный service account для входа в системы клиентов 😅
Главное отличие от паники - Microsoft оперативно выпустил патч, и нет подтверждённых данных об активной эксплуатации в дикой природе. То есть уязвимость обнаружили, описали, но массовых взломов через неё не произошло. Это редкий случай, когда "критическое" не означает "уже всё потеряно".
Тем не менее, компаниям нужно срочно обновить Entra ID, если они это ещё не сделали. Даже без текущих взломов - такая уязвимость ровно то, что могут использовать APT-группировки в будущих операциях. Скорость патчинга здесь критична.
Переслать нужно обязательно IT-специалистам и тем, кто отвечает за облачную инфраструктуру - они ещё не в курсе, а время идёт.
Первоисточник
#EntraID #Microsoft #CVE #RCE #Кибербезопасность
Автор: BELYAEV_SECURITY
Post #5214
256

- 👍 1
- 🤔 1