Microsoft устранила критическую уязвимость Entra ID, эксплуатируемую в реальных атаках
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Microsoft устранила критическую уязвимость удаленного выполнения кода в Entra ID (CVE-2026-69836), которая эксплуатировалась в реальных атаках. Уязвимость имела максимальный балл CVSS 10.0 и не требовала действий от клиентов, поскольку Microsoft полностью устранила проблему. Microsoft не раскрыла, кто стоял за атаками, когда они начались и сколько организаций пострадало.
Ключевые факты
- CVE-2026-69836 — уязвимость десериализации недоверенных данных в Microsoft Entra ID с оценкой CVSS 10.0.
- Уязвимость обнаружил главный инженер по безопасности Microsoft Роберт Фицпатрик.
- Microsoft заявила, что уязвимость уже полностью устранена и не требует действий от пользователей.
- Microsoft не раскрыла злоумышленников, дату начала эксплуатации, число пострадавших организаций и действия атакующих.
Детали уязвимости
CVE-2026-69836 — уязвимость десериализации недоверенных данных в Microsoft Entra ID, облачном сервисе идентификации Microsoft, ранее известном как Azure Active Directory. Уязвимость позволяла неаутентифицированному злоумышленнику удаленно выполнять код по сети, согласно рекомендации Microsoft. Microsoft присвоила уязвимости максимальную оценку CVSS 10.0. Уязвимость обнаружил главный инженер по безопасности Microsoft Роберт Фицпатрик.
Эксплуатация и реагирование
Microsoft подтвердила, что уязвимость эксплуатировалась в реальных атаках. Компания не раскрыла, кто стоял за эксплуатацией, когда она началась, сколько организаций пострадало и какие действия предприняли злоумышленники внутри уязвимого сервиса. Microsoft заявила, что уязвимость уже полностью устранена и никаких действий от пользователей сервиса не требуется. CVE была опубликована для обеспечения дополнительной прозрачности, отметили в Microsoft.
1 источник
Microsoft устранила критическую уязвимость Entra ID, эксплуатируемую в реальных атаках






