Microsoft потвърди, че критична уязвимост за отдалечено изпълнение на код в Entra ID, нейната базирана в облака платформа за управление на идентичността и достъпа, вече е била експлоатирана в реална среда.
Уязвимостта, проследявана като CVE-2026-69836, беше разкрита на 20 август 2026 г. Тя носи максимална оценка за степен на сериозност „Критична“, което подчертава колко опасна е тази грешка за организации, които разчитат на Entra ID за удостоверяване на потребители в Microsoft 365, Azure и безброй приложения на трети страни.
В основата си CVE-2026-69836 произтича от проблем с десериализация на ненадеждни данни, класифициран под CWE-502. Казано по-просто, бекендът на Entra ID е обработвал специално създадени обекти с данни, без първо да ги валидира правилно.
Когато атакуващ изпрати злонамерен сериализиран код към уязвима крайна точка, услугата може да бъде подведена да изпълни произволен код в мрежата, без да е необходима идентификация или взаимодействие с потребителя. Тази комбинация – отдалечена експлоатация и липса на изискване за влизане в системата – е точно това, което изтласква този проблем в критичната категория и обяснява защо авторите на заплахи са реагирали бързо, за да го превърнат в оръжие.
Тъй като Entra ID поддържа еднократен вход (SSO) и контрол на достъпа за милиони корпоративни среди по целия свят, успешният пробив не остава изолиран. Атакуващ, който получи възможност за изпълнение на код на ниво идентичност, би могъл потенциално да се прехвърли към свързани облачни работни натоварвания, да отвлече токени за удостоверяване или да манипулира политиките за достъп в цялата екосистема на Microsoft на дадена организация.
Уязвимостта в Entra ID се експлоатира активно
Центърът за реагиране на сигурността на Microsoft (MSRC) изрично класифицира тази уязвимост като експлоатирана, въпреки че тя не е била публично оповестена преди публикуването на официалното предупреждение. Тази разлика е важна за защитниците: това не е грешка, открита от независими изследователи и изтекла преди разработването на корекция за сигурност; тя е открита, защото собствената телеметрия или екипите за реагиране на инциденти на Microsoft са засекли реална атакуваща дейност, насочена към инфраструктурата на Entra ID.
Компанията не е публикувала официален индекс на експлоатируемост, определяйки го като „N/A“, но потвърдената експлоатация в реална среда сама по себе си трябва да постави нащрек всеки екип по сигурността.
За разлика от традиционните CVE уязвимости, които изискват спешно инсталиране на корекции за сигурност, CVE-2026-69836 попада в категорията уязвимости на облачните услуги на Microsoft. Тъй като Entra ID е напълно управлявана облачна платформа, Microsoft вече е внедрил корекцията в собствената си инфраструктура. Няма пакети с актуализации, статии от базата знания или промени в конфигурацията, които клиентите да прилагат. Microsoft заявява, че това разкриване съществува единствено с цел прозрачност, давайки на екипите по сигурността видимост за заплахи, които са засегнали тяхната среда, въпреки че коригирането е извършено от страна на сървъра, преди повечето организации изобщо да разберат за съществуването на дефекта.
Този подход е част от по-широката инициатива на Microsoft „Към по-голяма прозрачност“ за уязвимости в облачните услуги, която има за цел да държи клиентите информирани за инциденти със сигурността в бекенда, които преди може да не са били докладвани, тъй като не е било необходимо потребителите да отстраняват уязвимостта ръчно.
Microsoft изрази признателност на изследователя по сигурността Робърт Фицпатрик за докладването на проблема чрез координирано разкриване. Въпреки че няма директни стъпки за отстраняване, които клиентите да предприемат, този инцидент е напомняне да се прегледат регистрационните файлове за влизане в Entra ID, политиките за условен достъп и присвояването на привилегировани роли за всякакви признаци на аномална активност, датиращи отпреди внедряването на корекцията. Организациите трябва също така да приемат това като сигнал за затягане на мониторинга около инфраструктурата за идентичност като цяло, тъй като дефектите при десериализация в услугите за удостоверяване остават привлекателна и високорискова цел за напреднали киберпрестъпници.