Сервисы

Microsoft закрыла критическую дыру в Entra ID, которую уже использовали в атаках

Microsoft закрыла критическую дыру в Entra ID, которую уже использовали в атаках

Microsoft исправила уязвимость максимальной степени критичности в Entra ID, которую уже успели использовать в атаках. Дыра получила номер CVE-2026-69836 и позволяла неподготовленному атакующему запускать код по сети без каких-либо привилегий.

Уязвимость обнаружил главный инженер по безопасности Microsoft Роберт Фицпатрик. Компания уточнила, что эксплуатационного кода для CVE-2026-69836 в открытом доступе пока нет, а пользователям сервиса не нужно предпринимать никаких действий: проблема уже полностью устранена на стороне Microsoft.

В опубликованном в четверг бюллетене компания описала проблему как десериализацию недоверенных данных в Microsoft Entra ID. По её словам, это позволяло неавторизованному злоумышленнику выполнить код через сеть. Microsoft при этом не раскрыла дополнительных подробностей об атаках, а на запрос о них представитель компании BleepingComputer оперативно не ответил.

Предыдущая критическая уязвимость в Entra ID

Для платформы это не первый такой случай. В сентябре 2025 года Microsoft закрыла ещё одну критическую ошибку в Entra ID с повышением привилегий, CVE-2025-55241. Её сообщил исследователь безопасности Дирк-Ян Моллема из Outsider Security.

Тогда, по данным Microsoft, уязвимость могла дать атакующим полный доступ к тенанту Microsoft Entra ID любой компании в мире. Речь шла о критической проблеме, связанной с контролем доступа внутри облачной IAM-платформы, которая используется клиентами Microsoft 365, Azure и Dynamics CRM Online для аутентификации, применения политик и защиты приложений и ресурсов.

Entra ID раньше назывался Azure Active Directory, или Azure AD. В этой же категории Microsoft относит и другие сервисы, где управляются учётные записи и права доступа для корпоративных облачных сред.

Другие исправления Microsoft

Накануне Microsoft закрыла ещё четыре уязвимости максимальной степени серьёзности. Три из них позволяли неаутентифицированным атакующим удалённо повышать привилегии в Azure Arc и Exchange Online, а четвёртая давала удалённое выполнение кода в Azure Managed Instance for Apache Cassandra.

Отдельно CISA в пятницу добавила в список активно эксплуатируемых уязвимость критической степени в компоненте Windows Internet Key Exchange Service Extensions. Microsoft опубликовала и данные о своей облачной защите: в Blue Report 2026 говорится, что после получения атакующими валидных учётных данных блокируется лишь 37% их действий, а исследование основано на 338 млн симуляций в производственных средах клиентов.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий