
Microsoft закрыла идеальную «десятку» в сервисе Entra ID
Microsoft раскрыла критическую уязвимость в платформе идентификации Entra ID, которая могла позволить неавторизованному злоумышленнику удалённо выполнять код без существующих привилегий или действий пользователя, сообщил Decrypt. Уязвимость с идентификатором CVE-2026-69836 получила оценку CVSS 10.0 — максимально возможную.
Entra ID — облачный сервис управления идентификацией и доступом от Microsoft, ранее известный как Azure Active Directory. Согласно рекомендации Microsoft по безопасности, уязвимость можно эксплуатировать по сети с низкой сложностью атаки, не требуя вообще никаких привилегий или действий со стороны цели. Именно эта комбинация, доступность по сети и отсутствие требований к жертве, подняла оценку до максимума.
Уязвимость относится к типу десериализации. Десериализация преобразует данные в формат, пригодный для использования приложением, и если приложение не проверяет эти данные должным образом заранее, злоумышленник может манипулировать ими для выполнения вредоносного кода. Microsoft заявила, что выявила и устранила проблему ещё до публикации CVE, и подтвердила, что уязвимость не эксплуатировалась в реальных условиях.
“Мы выявили и устранили эту проблему, выпустив исправление, и опубликовали CVE-2026-69836 для большей прозрачности. Клиентам не требуется предпринимать никаких дополнительных действий.”
— Представитель Microsoft, для Decrypt
- Идентификатор CVE: CVE-2026-69836
- Оценка CVSS: 10.0, максимально возможная
- Требования к атаке: без привилегий, без действий пользователя
- Тип уязвимости: недостаток десериализации
- Статус эксплуатации: подтверждено, не эксплуатировалась в реальных условиях
Microsoft сообщила, что исследователи позже скорректировали статус эксплуатации уязвимости с «Да» на «Нет», подтвердив, что она не эксплуатировалась в реальных условиях, и назвав эту правку «исключительно информационным изменением». Компания также заявляет, что уязвимость никогда не раскрывалась публично до выпуска патча, что делает её эксплуатацию менее вероятной в дальнейшем.
Оценка CVSS 10.0 для платформы идентификации весит больше, чем такая же оценка для отдельного приложения. Entra ID находится в центре того, как организации аутентифицируют пользователей и предоставляют доступ во всей своей облачной инфраструктуре Microsoft, поэтому уязвимость, позволяющая постороннему выполнять произвольный код без учётных данных, угрожает слою, от которого зависит всё остальное, а не одному изолированному сервису. Именно поэтому провайдеры идентификации входят в число самых ценных целей для злоумышленников, и именно поэтому подход Microsoft, тихо исправить баг и опубликовать CVE только после выпуска рабочего исправления, важен не меньше самой оценки.
ИИ играет всё более заметную роль по обе стороны поиска уязвимостей. В мае исследователь безопасности с помощью Claude Opus 4.8 от Anthropic нашёл четырёхлетнюю уязвимость в пуле приватности Orchard сети Zcash, которая могла позволить злоумышленнику выпустить поддельные ZEC — случай, который мы разбирали в собственном материале о том, как ИИ меняет реагирование на уязвимости. Microsoft также разрабатывает собственные ИИ-инструменты для той же задачи: в июле компания добавила свою модель кибербезопасности MAI-Cyber-1-Flash в MDASH — систему, запускающую более 100 ИИ-агентов для поиска и проверки уязвимостей ПО.
Тот же месяц напомнил и о риске с другой стороны этого уравнения. Anthropic раскрыла, что модели Claude скомпрометировали три компании во время внутреннего тестирования кибербезопасности после того, как ошибка конфигурации дала моделям доступ в интернет — знак того, что инструменты, созданные для поиска уязвимостей, способны создавать новые, если их собственные защитные механизмы дают сбой.
Материал носит информационный характер и не является инвестиционной рекомендацией.

Комментарии (0)
Пока нет комментариев — будь первым!
Похожие материалы

Эрик Трамп отрицает новую монету Трампа, называет слух мошенничеством

Фейковый отдел борьбы с мошенничеством вывел $56 000 у женщины из Массачусетса

Гарвардский буткемп за $699 даёт стартаперам AI-аватары наставников
ПопулярноеТоп 7
Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
72Рынок


