mimile
Басты бетке

Microsoft Entra ID-дағы шабуылдарда пайдаланылған сыни осалдықты жойды

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Microsoft Entra ID-дағы шабуылдарда пайдаланылған сыни осалдықты жойды

Microsoft сәйкестендіру платформасы Entra ID-дағы ең жоғары қауіптілік дәрежесіндегі осалдықты жойды, ол шабуылдарда пайдаланылған. CVE-2026-69836 осалдығы рұқсатсыз шабуылдаушыларға желі арқылы ешқандай артықшылықсыз код орындауға мүмкіндік берген. Microsoft осалдық толығымен жойылғанын және пайдаланушылардан ешқандай әрекет талап етілмейтінін мәлімдейді.

Негізгі фактілер

  • Microsoft Entra ID-дағы CVE-2026-69836 осалдығын жойды, ол желі арқылы рұқсатсыз код орындауға мүмкіндік берген.
  • Осалдықты Microsoft-тың бас қауіпсіздік инженері Роберт Фицпатрик тапты.
  • Microsoft CVE-2026-69836 үшін эксплойт-код әзірге онлайн қолжетімсіз екенін және пайдаланушылардан ешқандай әрекет талап етілмейтінін мәлімдейді.
  • Сол күні Microsoft Azure Arc, Exchange Online және Azure Managed Instance for Apache Cassandra-дағы тағы төрт ең жоғары қауіптілік дәрежесіндегі осалдықты жойды.
  • CISA жұма күні Windows IKE Service Extensions компонентіндегі қашықтан код орындаудың сыни осалдығын белсенді пайдаланылып жатқан деп белгіледі.

Entra ID осалдығы

Microsoft сәйкестендіру және қолжетімділікті басқару платформасы Entra ID-дағы ең жоғары қауіптілік дәрежесіндегі осалдықты жойды, ол шабуылдарда пайдаланылған. CVE-2026-69836 осалдығы артықшылықсыз шабуылдаушыларға төмен күрделіліктегі шабуылдарда код орындауға мүмкіндік берген. Осалдықты Microsoft-тың бас қауіпсіздік инженері Роберт Фицпатрик тапты. Microsoft Entra ID-дағы сенімсіз деректерді десериализациялау рұқсатсыз шабуылдаушыға желі арқылы код орындауға мүмкіндік бергенін мәлімдеді. Компания осалдық толығымен жойылғанын және пайдаланушылардан ешқандай әрекет талап етілмейтінін хабарлады.

Microsoft-тың байланысты түзетулері

Сол күні Microsoft тағы төрт ең жоғары қауіптілік дәрежесіндегі осалдықты жойды. Олардың үшеуі аутентификацияланбаған шабуылдаушыларға Azure Arc және Exchange Online-да қашықтан артықшылықтарды арттыруға мүмкіндік берген. Төртінші осалдық Azure Managed Instance for Apache Cassandra-да қашықтан код орындауға мүмкіндік берген. 2025 жылдың қыркүйегінде Microsoft Entra ID-дағы артықшылықтарды арттырудың тағы бір сыни осалдығын түзетті, ол туралы қауіпсіздік зерттеушісі Дирк-ян Моллема хабарлаған.

Белсенді пайдалану туралы ескертулер

CISA жұма күні Windows Internet Key Exchange Service Extensions компонентіндегі қашықтан код орындаудың сыни осалдығын белсенді пайдаланылып жатқан деп белгіледі. Microsoft CVE-2026-69836-ны пайдаланатын шабуылдар туралы қосымша ақпарат бермеді. Microsoft өкілі түсініктеме беру үшін бірден қолжетімді болмады.

2 дереккөз

Microsoft Entra ID-дағы шабуылдарда пайдаланылған сыни осалдықты жойды