⚠️ Microsoft устранила критическую уязвимость CVE-2026-69836 в Entra ID (бывш. Azure AD). Оценка CVSS 10.0. Ошибка позволяла неавторизованному злоумышленнику удаленно выполнить произвольный код без участия пользователя.
Что это значит: потенциальный полный захват идентификационной инфраструктуры арендатора с возможностью выпуска токенов, эскалации прав и доступа к связанным приложениям и данным (Microsoft 365, Azure, SaaS).
Microsoft закрыла брешь на стороне облака, патчей от клиентов не требуется. Но администраторам стоит:
- проверить журналы входов, админ-операций, создание/изменение приложений;
- ревизовать Enterprise Applications и App registrations, ключи/секреты и доверительные отношения;
- ротировать чувствительные секреты, усилить политики MFA и условный доступ;
- искать аномальную активность и постоянку.
✅ Важность: Entra ID — узел доверия для всего стека, и RCE без аутентификации несет системные риски даже после фикса, если был возможен ранний компромисс.
Нейрокрипто
Post #2514
234
