Microsoft попереджає про критичну вразливість Entra ID, яку вже використовують у атаках

Microsoft попереджає про критичну вразливість Entra ID, яку вже використовують у атаках 1

Компанія Microsoft випустила оновлення для усунення вразливості максимальної критичності в платформі керування ідентифікацією та доступом Entra ID (раніше Azure Active Directory), яка вже використовувалася у зловмисних атаках.

Entra ID — це хмарна платформа керування ідентифікацією та доступом, що надає клієнтам Microsoft 365, Azure та Dynamics CRM Online функції автентифікації, застосування політик і захисту для програм та ресурсів.

Уразливість, відстежувана як CVE-2026-69836, була виявлена головним інженером з безпеки Microsoft Робертом Фіцпатріком. Вона дозволяла зловмисникам без будь-яких прав отримати виконання коду за допомогою атак із низькою складністю.

Microsoft попереджає про критичну вразливість Entra ID, яку вже використовують у атаках 2

Microsoft заявила, що код для експлуатації CVE-2026-69836 ще не доступний онлайн. Компанія також зазначила, що користувачам не потрібно вживати жодних дій, оскільки вразливість вже повністю усунена.

“Десеріалізація недовірених даних у Microsoft Entra ID дозволяє неавторизованому зловмиснику виконати код через мережу”, — йдеться в бюлетені безпеки Microsoft, опублікованому в четвер.

“Ця вразливість вже повністю усунена Microsoft. Користувачам цієї служби вживати жодних дій не потрібно. Мета цієї CVE — забезпечення додаткової прозорості”.

Компанія не надала додаткової інформації, а представник Microsoft не був одразу доступний для коментарів, коли BleepingComputer звернувся за деталями щодо атак, які використовували вразливість CVE-2026-69836.

Напередодні Microsoft усунула ще чотири вразливості максимальної критичності. Три з них дозволяли зловмисникам без автентифікації віддалено підвищувати свої привілеї в Azure Arc (CVE-2026-65816 та CVE-2026-69555) та Exchange Online (CVE-2026-65801). Четверта, відстежувана як CVE-2026-65770, дозволяла віддалене виконання коду в Azure Managed Instance для Apache Cassandra.

У вересні 2025 року компанія виправила ще одну критичну вразливість підвищення привілеїв у Entra ID (CVE-2025-55241), про яку повідомив дослідник безпеки Outsider Security Дірк-ян Моллема. Ця вразливість дозволяла зловмисникам отримати повний доступ до tenants Microsoft Entra ID кожної компанії у світі.

У п’ятницю CISA також позначила критичну вразливість віддаленого виконання коду (RCE) в компоненті Windows Internet Key Exchange (IKE) Service Extensions як таку, що активно експлуатується.

Microsoft попереджає про критичну вразливість Entra ID, яку вже використовують у атаках 3

Після отримання дійсних облікових даних блокується лише 37% дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, ефективність запобігання різко знижується.

Звіт The Blue Report 2026 оцінює методи захисту окремо, на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *