Mastodon Mastodon Mastodon Mastodon

Критическая уязвимость в Microsoft Entra ID уже эксплуатировалась — Microsoft устранила проблему на стороне сервиса

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Microsoft раскрыла CVE-2026-69836 — уязвимость удалённого выполнения кода в Microsoft Entra ID (ранее Azure Active Directory) с максимальной оценкой CVSS 10.0. Компания подтвердила факт эксплуатации уязвимости в реальных атаках, но заявила, что проблема уже полностью устранена на стороне сервиса и никаких действий от пользователей не требуется. Учитывая, что Entra ID — центральный компонент управления идентификацией и доступом для миллионов организаций, использующих облачную экосистему Microsoft, даже устранённая уязвимость такого класса заслуживает пристального внимания.

Технические детали уязвимости

Согласно бюллетеню Microsoft MSRC, корневая причина уязвимости — десериализация недоверенных данных. Microsoft описала проблему следующим образом: «Десериализация недоверенных данных в Microsoft Entra ID позволяет неавторизованному атакующему выполнить код по сети».

Этот класс уязвимостей, классифицируемый как CWE-502, возникает, когда приложение преобразует контролируемые пользователем данные обратно в активный объект или структуру кода без надлежащей валидации. Последствия эксплуатации уязвимостей десериализации могут включать:

  • Выполнение произвольного кода на стороне сервера
  • Отказ в обслуживании
  • Обход механизмов контроля доступа

Оценка CVSS 10.0 указывает на максимальную критичность: уязвимость эксплуатируется удалённо, не требует аутентификации и взаимодействия пользователя, а потенциальное воздействие затрагивает конфиденциальность, целостность и доступность. Для облачного сервиса управления идентификацией, через который проходит аутентификация и авторизация корпоративных пользователей, это наихудший сценарий.

Microsoft указала, что уязвимость обнаружил и сообщил о ней штатный инженер по безопасности Robert Fitzaptrick. Публичные детали о методах эксплуатации, хронологии атак и масштабах компрометации на момент раскрытия не предоставлены.

Почему десериализация в Entra ID — это серьёзно

Десериализация недоверенных данных остаётся одним из наиболее опасных классов уязвимостей в веб-приложениях. Как описывает OWASP, при успешной эксплуатации атакующий может внедрить произвольные объекты в процесс обработки данных, что в конечном счёте приводит к выполнению кода в контексте уязвимого приложения.

В случае с Entra ID масштаб потенциального ущерба определяется ролью этого сервиса в инфраструктуре. Entra ID — это центральная точка аутентификации и управления доступом для облачных ресурсов Microsoft 365, Azure и тысяч интегрированных SaaS-приложений. Удалённое выполнение кода в таком компоненте теоретически могло бы дать атакующему возможность:

  • Манипулировать процессами аутентификации и авторизации
  • Получить доступ к токенам и учётным данным
  • Скомпрометировать механизмы условного доступа

Именно поэтому, несмотря на заявление Microsoft о полном устранении проблемы, организациям стоит оценить возможные последствия эксплуатации в период, когда уязвимость была активна.

Оценка воздействия

Наибольшему риску подвержены организации, полностью полагающиеся на Microsoft Entra ID как единственный провайдер идентификации. Это практически все компании, использующие Microsoft 365 и Azure в качестве основной облачной платформы — от малого бизнеса до крупных предприятий и государственных учреждений.

Отсутствие публичных деталей об эксплуатации создаёт информационный вакуум. Неизвестно, когда началась эксплуатация, какие именно действия выполняли атакующие и сколько организаций могли быть затронуты. Это существенно затрудняет оценку ущерба для конкретных клиентов Microsoft.

Тот факт, что уязвимость обнаружил внутренний инженер Microsoft, может свидетельствовать как о зрелости внутренних процессов безопасности компании, так и о том, что эксплуатация была выявлена в ходе расследования инцидента. Без дополнительных данных обе интерпретации остаются предположительными.

Практические рекомендации

Хотя Microsoft заявила, что действий со стороны пользователей не требуется, организациям целесообразно предпринять следующие шаги:

  • Аудит журналов Entra ID: проверьте журналы входа и аудита за последние недели на предмет аномальных событий — нетипичных источников аутентификации, массовых запросов токенов, изменений в политиках условного доступа
  • Проверка сервисных принципалов: убедитесь, что в вашем тенанте не появились неавторизованные приложения или сервисные учётные записи с повышенными привилегиями
  • Ротация секретов: для критичных приложений, интегрированных с Entra ID, рассмотрите превентивную ротацию клиентских секретов и сертификатов
  • Мониторинг бюллетеней: отслеживайте обновления бюллетеня MSRC по CVE-2026-69836 — Microsoft может дополнить его деталями об эксплуатации и индикаторами компрометации
  • Оценка зависимости: документируйте степень зависимости вашей инфраструктуры от Entra ID и проработайте сценарии реагирования на компрометацию центрального провайдера идентификации

CVE-2026-69836 демонстрирует фундаментальный риск облачных сервисов идентификации: уязвимость с CVSS 10.0 в центральном компоненте аутентификации затрагивает всех клиентов одновременно, а возможности для самостоятельного реагирования у организаций минимальны. Пока Microsoft не раскроет детали эксплуатации, наиболее разумное действие — провести аудит журналов Entra ID за период, предшествующий раскрытию, и убедиться в отсутствии следов несанкционированного доступа в вашем тенанте.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.