Microsoft коригира критична уязвимост за отдалечено изпълнение на код (CVE-2026-69836) в Entra ID, за която първоначално беше съобщено, че е експлоатирана в реална среда.

Entra ID е облачната услуга за идентификация на Microsoft (бившият Azure Active Directory), която проверява влизанията и контролира достъпа до Microsoft 365, Azure и свързани приложения на трети страни.

Уязвимостта, проследявана като CVE-2026-69836 и имаща максималния CVSS резултат от 10.0, бе открита от главния инженер по сигурността в Microsoft Робърт Фицпатрик и би могла да позволи на неудостоверен атакуващ отдалечено да изпълни код в облачната услуга за идентификация на Microsoft.

„Десериализацията на ненадеждни данни в Microsoft Entra ID позволява на неупълномощен атакуващ да изпълни код по мрежата“, се посочва в препоръката за сигурност на Microsoft.

Добрата новина за администраторите е, че тази CVE не изисква никакви действия от страна на клиентите.

„Тази уязвимост вече е напълно смекчена от Microsoft. Няма действия, които потребителите на тази услуга да предприемат. Целта на тази CVE е да осигури допълнителна прозрачност“, отбеляза компанията.

АКТУАЛИЗАЦИЯ (24 август 2026 г., 09:15 ч. българско време):

Когато Microsoft публикува препоръката за CVE-2026-69836, компанията заяви, че уязвимостта е била експлоатирана. Оттогава насам тя промени статуса на експлоатация на „не“ и потвърди пред Help Net Security, че уязвимостта не е била експлоатирана в реална среда. Тази статия и нейното заглавие са променени, за да отразят тази актуализация.

„Идентифицирахме и разрешихме този проблем с корекция и публикувахме CVE-2026-69836 за по-голяма прозрачност. Няма допълнителни действия, които клиентите трябва да предприемат“, заяви говорител на компанията.