Microsoft отстрани уязвимост с максимална степен на критичност в платформата за управление на идентификационни данни и достъп (IAM) Entra ID, която е била експлоатирана при атаки.

Известна в миналото като Azure Active Directory (или Azure AD), тя представлява облачна IAM платформа, която предоставя на клиентите на Microsoft 365, Azure или Dynamics CRM Online удостоверяване, прилагане на политики и защита на приложения и ресурси.

Критичната уязвимост в сигурността, проследявана като CVE-2026-69836, е открита от главния инженер по сигурността в Microsoft Робърт Фицпатрик и е позволявала на злонамерени субекти без привилегии да постигнат изпълнение на код чрез атаки с ниска сложност.

От Microsoft заявяват, че код за експлоатиране на CVE-2026-69836 все още не е достъпен онлайн, и допълват, че не е необходимо потребителите да предприемат каквито и да било действия, тъй като уязвимостта вече е напълно коригирана.

„Десериализацията на ненадеждни данни в Microsoft Entra ID позволява на неупълномощен атакуващ да изпълни код по мрежата“, посочва Microsoft в бюлетин за сигурност, публикуван в четвъртък. „Тази уязвимост вече е напълно отстранена от Microsoft. Потребителите на тази услуга не трябва да предприемат никакви действия. Целта на този CVE е да осигури допълнителна прозрачност.“

Компанията не сподели допълнителна информация, а говорител на Microsoft не беше открит веднага за коментар, когато BleepingComputer поиска повече подробности относно атаките, експлоатиращи уязвимостта CVE-2026-69836.

Вчера Microsoft адресира още четири дефекта с максимална критичност, три от които позволяват на неудостоверени атакуващи да ескалират привилегии отдалечено в Azure Arc (CVE-2026-65816 и CVE-2026-69555) и Exchange Online (CVE-2026-65801). Четвъртият, проследяван като CVE-2026-65770, позволява отдалечено изпълнение на код в Azure Managed Instance за Apache Cassandra.

През септември 2025 г. компанията коригира друга критична уязвимост за ескалация на привилегии в Entra ID (CVE-2025-55241), докладвана от изследователя по сигурността Дирк-ян Молема от Outsider Security, която позволяваше на атакуващите да получат пълен достъп до Microsoft Entra ID тенанта на всяка компания в света.

В петък CISA също класифицира критична уязвимост за отдалечено изпълнение на код (RCE) в компонента Windows Internet Key Exchange (IKE) Service Extensions като активно експлоатирана.

След като атакуващите получат валидни идентификационни данни, само 37% от действията им биват блокирани

Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни идентификационни данни, защитата спада рязко.

Докладът „Blue Report 2026“ измерва защитата техника по техника чрез 338 милиона симулации, стартирани в производствени среди на клиенти.

  • Критична RCE уязвимост в Windows IKE Extension вече се експлоатира активно
  • Критична Zimbra RCE уязвимост вече се експлоатира активно при атаки
  • Уязвимост с максимална степен на критичност в SAP Commerce Cloud вече е цел на атаки
  • Критична VMware vCenter RCE уязвимост се експлоатира за обратен SSH достъп
  • CISA: Уязвимост в Microsoft SharePoint вече се експлоатира в ransomware атаки