Microsoft poinformował o luce bezpieczeństwa o maksymalnym poziomie krytyczności, która dotyczy usługi Entra ID i była już wykorzystywana do przeprowadzania cyberataków. Podatność otrzymała oznaczenie CVE-2026-69836 oraz maksymalną ocenę 10,0 w skali CVSS. Gigant z Redmond poinformował jednak, że problem został już usunięty, a klienci nie muszą podejmować żadnych dodatkowych działań.
Entra ID to chmurowa usługa Microsoftu służąca do zarządzania tożsamością oraz dostępem, wcześniej znana jako Azure Active Directory lub Azure AD. Jest szeroko wykorzystywana przez organizacje korzystające z infrastruktury oraz platform Microsoftu.
Z czego wynikał problem
Według opublikowanego przez Microsoft komunikatu problem wynikał z deserializacji niezaufanych danych. Luka pozwalała nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu poprzez sieć. Tego rodzaju błędy występują, gdy aplikacja przekształca dane kontrolowane przez użytkownika z powrotem w aktywny obiekt lub strukturę kodu bez odpowiedniej weryfikacji.
Microsoft poinformował o luce bezpieczeństwa o maksymalnym poziomie krytyczności, która dotyczy usługi Entra ID i była już wykorzystywana do przeprowadzania cyberataków. Podatność otrzymała oznaczenie CVE-2026-69836 oraz maksymalną ocenę 10,0 w skali CVSS. Gigant z Redmond poinformował jednak, że problem został już usunięty, a klienci nie muszą podejmować żadnych dodatkowych działań.
W zależności od konkretnej implementacji konsekwencją błędnej deserializacji może być wykonanie kodu, doprowadzenie do odmowy usługi albo ominięcie mechanizmów kontroli dostępu. W tym przypadku maksymalna ocena CVSS pokazuje, że potencjalne konsekwencje podatności były bardzo poważne.
Microsoft potwierdził również, iż CVE-2026-69836 była wykorzystywana w atakach. Firma nie podała jednak informacji dotyczących sposobu ich przeprowadzania, skali, potencjalnych celów ani tego, kiedy rozpoczęło się wykorzystywanie podatności. Nie wiadomo również, czy aktywność związana z luką nadal trwa.
Za odkrycie i zgłoszenie problemu odpowiada Principal Security Engineer Robert Fitzaptrick. Firma jednoznacznie informuje, iż podatność została już w pełni wyeliminowana zaś użytkownicy Entra ID nie muszą nic robić.
Za co odpowiada usługa Microsoftu
Entra ID odpowiada za zarządzanie tożsamością i dostępem do usług, więc podatność umożliwiająca zdalne wykonanie kodu zasługuje na szczególną uwagę, zwłaszcza że była aktywnie wykorzystywana. Dobrą wiadomością jest brak konieczności ręcznej interwencji po stronie klientów.
Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:
Uwaga! Microsoft ostrzega o krytycznej luce - otrzymała ocenę 10/10