Някой би могъл да се впише като главен администратор на компания, просто прочитайки един лог файл във Windows. Паролата и ключът за достъп (passkey) на администратора остават недокоснати. Microsoft определи уязвимостта като такава със средна сериозност и плати на откривателя 1000 долара.

Ключовете за достъп (passkeys) трябваше да направят това невъзможно. Вместо парола, която въвеждате, вашето устройство държи тайен ключ и го използва, за да докаже вашата самоличност. Ключът никога не се въвежда и никога не се изпраща на уебсайт, така че фалшивите страници за вход нямат какво да прихванат. Ето защо те биват наричани устойчиви на фишинг атаки, а Microsoft активно подтиква към тяхната употреба.

Но изследовател по сигурността разглоби системата и въобще не му се наложи да разбива тайния ключ или да декриптира код.

Михаел Графнетер от компанията за киберсигурност SpecterOps представи своето изследване „Pass-the-Passkey“ на конференцията Black Hat. Той открива три отделни уязвимости във Windows 11 и в Entra ID – системата за идентификация, използвана от компаниите за Microsoft 365 и Azure. Комбинацията от две от тях води до резултат, който не би трябвало да е възможен: влизане в чужд профил, включително в най-високото администраторско ниво, като правилото за фишинг-устойчив вход го пропуска.

Първата уязвимост е във Windows. Всеки път, когато някой се вписва с passkey, Windows записва пълното доказателство за това влизане в лог файл. Не просто кратка бележка, а точните детайли, които уебсайтът проверява. Това се случва при Windows 10, Windows 11 и Windows Server. Този лог е бил лесно достъпен за четене дори от акаунт без специални права на същия компютър или от потребители в групи като Remote Desktop Users или Event Log Readers през мрежата.

Това става изключително опасно на споделен компютър или jump box. Атакуващ с минимални права в облака, но с достъп до тази машина, прочита запазеното доказателство за вход на администратора и го изпраща към Microsoft като свое. Втората уязвимост е от страната на Microsoft – Entra ID не е проверявал дали доказателството за вход е ново и вече използвано, което позволява атака с повторно използване (replay attack).

Microsoft отстрани изтичането през лог файла, като след 14 юли 2026 г. коригираните системи записват само съкратена информация. Проверката срещу повторно използване обаче е само частично внедрена – тя работи за хардуерни ключове като YubiKey, но не и за Windows Hello (вход с лице или PIN), чиито сесии все още могат да бъдат преизползвани. Третата уязвимост Microsoft реши да не коригира.