Дупка с оценка 10 в Entra ID се експлоатира активно

Microsoft потвърди в известие от четвъртък, 20 август, че критична уязвимост в Entra ID — облачната ѝ услуга за самоличност и достъп, доскоро известна като Azure Active Directory — вече се експлоатира активно. Пропускът носи номер CVE-2026-69836 и е оценен с 10.0 по CVSS, тоест с максималния възможен резултат. Той позволява на неоторизиран атакуващ да изпълни код по мрежата.
Какво точно е счупено
Технически става дума за десериализация на недоверени данни (CWE-502). Услугата приема сериализирани данни, контролирани от потребителя, и ги превръща обратно в активни обекти, без да ги провери както трябва. Внимателно подготвен пакет към уязвим endpoint на Entra ID е достатъчен, за да се стигне до произволно изпълнение на код — пише The Hacker News, позовавайки се на записа в MSRC.
Оценка 10.0 не се дава често. За да се стигне дотам, трябва всички фактори да съвпаднат: атака по мрежата, ниска сложност, без нужда от предварителни права, без взаимодействие с потребител — и въздействие извън границите на уязвимия компонент. Именно последното е ключово при Entra ID: услугата издава токените, с които се влиза в Microsoft 365, Azure и в приложенията на трети страни, свързани с наемателя (tenant).
Защо това е повече от още едно CVE
Entra ID не е сървър, който стои настрани в някоя мрежа. Той е входната врата. Компрометиране на нивото на самата услуга отваря път към кражба на токени, промяна на политиките за достъп и странично движение из целия облачен периметър на организацията — сценарии, при които обичайните мерки от типа „сменете паролите“ не помагат, защото атакуващият вече държи валидните удостоверения.
За сравнение, в августовския Patch Tuesday на Microsoft са закърпени 415 уязвимости, от които 62 критични, а най-тежките сред тях — RCE в Microsoft QUIC (CVE-2026-62815) и в Windows Deployment Services (CVE-2026-62893) — спират на 9.8. Entra ID е над тях.
Снимка: Microsoft
Няма какво да кръпите
Добрата новина е в самата природа на услугата. Entra ID е облачен продукт и корекцията е приложена от страна на Microsoft. „Тази уязвимост вече е напълно отстранена от Microsoft. Няма действие, което потребителите на услугата да предприемат“, се казва в известието. Откритието е приписано на главен инженер по сигурността в самата компания.
Това означава, че няма ъпдейт за сваляне и няма прозорец за поддръжка. Означава също, че администраторите нямат как да проверят версия — единственото, което остава в техни ръце, е ретроспективната проверка: прегледайте логовете за влизане, регистрациите на нови приложения и service principals, добавените удостоверения към съществуващи приложения и промените в ролите за последните седмици.
Microsoft не съобщава от кога тече експлоатацията, нито кой стои зад нея. Не е публикувана и информация за брой засегнати наематели.
Успоредно: атака и по акаунтите
Новината идва в дни, в които екосистемата на корпоративната самоличност е под натиск и от друга страна. Google Threat Intelligence Group (GTIG) публикува подробен отчет за няколко клъстера, свързвани с руското разузнаване — UNC6293 (част от Ice Relic, познат и като APT29), UNC5976 и UNC7005, — които са преминали към злоупотреба с OAuth.
Техниката е неприятно елегантна: жертвата вижда истинска страница за вход на Google или Microsoft и реален диалог за съгласие, а атакуващият прибира токена накрая. Към това се добавят фишинг с device code, кражба на app passwords и свързване на чуждо устройство към WhatsApp. Мишените са академични среди, отбрана, аерокосмически сектор, дипломати и мозъчни тръстове в Украйна, Западна Европа и САЩ, а една от кампаниите е разчитала на подправени captive portal страници по хотели и конферентни центрове, отбелязва The Register.
„Творческата злоупотреба с легитимни функции затруднява разграничаването на законния от злонамерения достъп до акаунти“, коментират от GTIG. Именно затова активна дупка в Entra ID е толкова тежка: тя дава наготово това, за което иначе са нужни месеци търпелив фишинг.
Какво следва
Ако управлявате наемател в Entra ID, третирайте седмиците преди 20 август като период с потенциална експозиция. Проверете условния достъп, изискването за MFA при рискови влизания, а също и приложенията с прекомерни разрешения — точно те са целта и на OAuth кампаниите. Полезно е да си припомните и как изглежда една подобна история в друг продукт: критичната RCE дупка в Zimbra и недокументираният параметър в Microsoft Copilot показват, че проблемът рядко е само в един endpoint.
Тук поне товарът на кръпката не е върху вас. Товарът на проверката обаче е.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google