
Microsoft исправила уязвимость максимальной степени критичности в Entra ID, которую уже успели использовать в атаках. Дыра получила номер CVE-2026-69836 и позволяла неподготовленному атакующему запускать код по сети без каких-либо привилегий.
Уязвимость обнаружил главный инженер по безопасности Microsoft Роберт Фицпатрик. Компания уточнила, что эксплуатационного кода для CVE-2026-69836 в открытом доступе пока нет, а пользователям сервиса не нужно предпринимать никаких действий: проблема уже полностью устранена на стороне Microsoft.
В опубликованном в четверг бюллетене компания описала проблему как десериализацию недоверенных данных в Microsoft Entra ID. По её словам, это позволяло неавторизованному злоумышленнику выполнить код через сеть. Microsoft при этом не раскрыла дополнительных подробностей об атаках, а на запрос о них представитель компании BleepingComputer оперативно не ответил.
Для платформы это не первый такой случай. В сентябре 2025 года Microsoft закрыла ещё одну критическую ошибку в Entra ID с повышением привилегий, CVE-2025-55241. Её сообщил исследователь безопасности Дирк-Ян Моллема из Outsider Security.
Тогда, по данным Microsoft, уязвимость могла дать атакующим полный доступ к тенанту Microsoft Entra ID любой компании в мире. Речь шла о критической проблеме, связанной с контролем доступа внутри облачной IAM-платформы, которая используется клиентами Microsoft 365, Azure и Dynamics CRM Online для аутентификации, применения политик и защиты приложений и ресурсов.
Entra ID раньше назывался Azure Active Directory, или Azure AD. В этой же категории Microsoft относит и другие сервисы, где управляются учётные записи и права доступа для корпоративных облачных сред.
Накануне Microsoft закрыла ещё четыре уязвимости максимальной степени серьёзности. Три из них позволяли неаутентифицированным атакующим удалённо повышать привилегии в Azure Arc и Exchange Online, а четвёртая давала удалённое выполнение кода в Azure Managed Instance for Apache Cassandra.
Отдельно CISA в пятницу добавила в список активно эксплуатируемых уязвимость критической степени в компоненте Windows Internet Key Exchange Service Extensions. Microsoft опубликовала и данные о своей облачной защите: в Blue Report 2026 говорится, что после получения атакующими валидных учётных данных блокируется лишь 37% их действий, а исследование основано на 338 млн симуляций в производственных средах клиентов.