Microsoft раскрыла CVE-2026-69836 — уязвимость удалённого выполнения кода в Microsoft Entra ID (ранее Azure Active Directory) с максимальной оценкой CVSS 10.0. Компания подтвердила факт эксплуатации уязвимости в реальных атаках, но заявила, что проблема уже полностью устранена на стороне сервиса и никаких действий от пользователей не требуется. Учитывая, что Entra ID — центральный компонент управления идентификацией и доступом для миллионов организаций, использующих облачную экосистему Microsoft, даже устранённая уязвимость такого класса заслуживает пристального внимания.
Технические детали уязвимости
Согласно бюллетеню Microsoft MSRC, корневая причина уязвимости — десериализация недоверенных данных. Microsoft описала проблему следующим образом: «Десериализация недоверенных данных в Microsoft Entra ID позволяет неавторизованному атакующему выполнить код по сети».
Этот класс уязвимостей, классифицируемый как CWE-502, возникает, когда приложение преобразует контролируемые пользователем данные обратно в активный объект или структуру кода без надлежащей валидации. Последствия эксплуатации уязвимостей десериализации могут включать:
- Выполнение произвольного кода на стороне сервера
- Отказ в обслуживании
- Обход механизмов контроля доступа
Оценка CVSS 10.0 указывает на максимальную критичность: уязвимость эксплуатируется удалённо, не требует аутентификации и взаимодействия пользователя, а потенциальное воздействие затрагивает конфиденциальность, целостность и доступность. Для облачного сервиса управления идентификацией, через который проходит аутентификация и авторизация корпоративных пользователей, это наихудший сценарий.
Microsoft указала, что уязвимость обнаружил и сообщил о ней штатный инженер по безопасности Robert Fitzaptrick. Публичные детали о методах эксплуатации, хронологии атак и масштабах компрометации на момент раскрытия не предоставлены.
Почему десериализация в Entra ID — это серьёзно
Десериализация недоверенных данных остаётся одним из наиболее опасных классов уязвимостей в веб-приложениях. Как описывает OWASP, при успешной эксплуатации атакующий может внедрить произвольные объекты в процесс обработки данных, что в конечном счёте приводит к выполнению кода в контексте уязвимого приложения.
В случае с Entra ID масштаб потенциального ущерба определяется ролью этого сервиса в инфраструктуре. Entra ID — это центральная точка аутентификации и управления доступом для облачных ресурсов Microsoft 365, Azure и тысяч интегрированных SaaS-приложений. Удалённое выполнение кода в таком компоненте теоретически могло бы дать атакующему возможность:
- Манипулировать процессами аутентификации и авторизации
- Получить доступ к токенам и учётным данным
- Скомпрометировать механизмы условного доступа
Именно поэтому, несмотря на заявление Microsoft о полном устранении проблемы, организациям стоит оценить возможные последствия эксплуатации в период, когда уязвимость была активна.
Оценка воздействия
Наибольшему риску подвержены организации, полностью полагающиеся на Microsoft Entra ID как единственный провайдер идентификации. Это практически все компании, использующие Microsoft 365 и Azure в качестве основной облачной платформы — от малого бизнеса до крупных предприятий и государственных учреждений.
Отсутствие публичных деталей об эксплуатации создаёт информационный вакуум. Неизвестно, когда началась эксплуатация, какие именно действия выполняли атакующие и сколько организаций могли быть затронуты. Это существенно затрудняет оценку ущерба для конкретных клиентов Microsoft.
Тот факт, что уязвимость обнаружил внутренний инженер Microsoft, может свидетельствовать как о зрелости внутренних процессов безопасности компании, так и о том, что эксплуатация была выявлена в ходе расследования инцидента. Без дополнительных данных обе интерпретации остаются предположительными.
Практические рекомендации
Хотя Microsoft заявила, что действий со стороны пользователей не требуется, организациям целесообразно предпринять следующие шаги:
- Аудит журналов Entra ID: проверьте журналы входа и аудита за последние недели на предмет аномальных событий — нетипичных источников аутентификации, массовых запросов токенов, изменений в политиках условного доступа
- Проверка сервисных принципалов: убедитесь, что в вашем тенанте не появились неавторизованные приложения или сервисные учётные записи с повышенными привилегиями
- Ротация секретов: для критичных приложений, интегрированных с Entra ID, рассмотрите превентивную ротацию клиентских секретов и сертификатов
- Мониторинг бюллетеней: отслеживайте обновления бюллетеня MSRC по CVE-2026-69836 — Microsoft может дополнить его деталями об эксплуатации и индикаторами компрометации
- Оценка зависимости: документируйте степень зависимости вашей инфраструктуры от Entra ID и проработайте сценарии реагирования на компрометацию центрального провайдера идентификации
CVE-2026-69836 демонстрирует фундаментальный риск облачных сервисов идентификации: уязвимость с CVSS 10.0 в центральном компоненте аутентификации затрагивает всех клиентов одновременно, а возможности для самостоятельного реагирования у организаций минимальны. Пока Microsoft не раскроет детали эксплуатации, наиболее разумное действие — провести аудит журналов Entra ID за период, предшествующий раскрытию, и убедиться в отсутствии следов несанкционированного доступа в вашем тенанте.