Microsoft Entra ID: критическая уязвимость с оценкой 10,0 CVSS не эксплуатируется
В облачной платформе Microsoft Entra ID обнаружена критическая уязвимость CVE-2026-69836. Она получила максимальную оценку опасности 10,0 по шкале CVSS и теоретически позволяет удалённо выполнять код в инфраструктуре сервиса.
Проблема затрагивает пользователей облачных сервисов с интеграцией Entra ID, таких как Microsoft 365 и Azure. Пользователи локальной Active Directory или Windows и Office без подключения к Entra ID находятся вне зоны риска. Причина максимальной оценки — небезопасная десериализация недоверенных данных, позволяющая выполнять код на сервере (RCE).
На практике рабочий эксплойт, индикаторы компрометации или подтверждённый PoC не опубликованы. Microsoft заявила, что уязвимость не была замечена в реальных атаках. Для российского корпоративного сектора вероятность реализации уязвимости крайне мала, так как отечественные компании редко используют Entra ID как единую точку входа для нескольких облачных сервисов Microsoft.
ⓘ Microsoft Entra ID
Microsoft Entra ID — облачная платформа управления идентификацией и доступом, ранее известная как Azure Active Directory. Она используется для управления доступом пользователей к облачным приложениям и ресурсам Microsoft, таким как Microsoft 365 и Azure. Уязвимость в этой системе может потенциально затронуть конфиденциальность, целостность и доступность данных.
Источник: SecurityMedia
@cbunit
Post #4740
5