mimile
На главную

Microsoft устранила критическую уязвимость Entra ID, эксплуатируемую в атаках

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Microsoft устранила критическую уязвимость Entra ID, эксплуатируемую в атаках

Microsoft устранила уязвимость максимальной степени опасности в платформе идентификации Entra ID, которая эксплуатировалась в атаках. Уязвимость CVE-2026-69836 позволяла неавторизованным злоумышленникам выполнять код по сети без каких-либо привилегий. Microsoft заявляет, что уязвимость полностью устранена и никаких действий от пользователей не требуется.

Ключевые факты

  • Microsoft устранила уязвимость CVE-2026-69836 в Entra ID, которая позволяла неавторизованно выполнять код по сети.
  • Уязвимость обнаружил главный инженер по безопасности Microsoft Роберт Фицпатрик.
  • Microsoft заявляет, что эксплойт-код для CVE-2026-69836 пока недоступен онлайн и никаких действий от пользователей не требуется.
  • В тот же день Microsoft устранила ещё четыре уязвимости максимальной степени опасности в Azure Arc, Exchange Online и Azure Managed Instance for Apache Cassandra.
  • CISA пометила критическую уязвимость удалённого выполнения кода в компоненте Windows IKE Service Extensions как активно эксплуатируемую в пятницу.

Уязвимость Entra ID

Microsoft устранила уязвимость максимальной степени опасности в платформе идентификации и управления доступом Entra ID, которая эксплуатировалась в атаках. Уязвимость CVE-2026-69836 позволяла злоумышленникам без привилегий выполнять код в атаках низкой сложности. Уязвимость обнаружил главный инженер по безопасности Microsoft Роберт Фицпатрик. Microsoft заявила, что десериализация недоверенных данных в Entra ID позволяла неавторизованному злоумышленнику выполнять код по сети. Компания сообщила, что уязвимость уже полностью устранена и никаких действий от пользователей не требуется.

Связанные исправления Microsoft

В тот же день Microsoft устранила ещё четыре уязвимости максимальной степени опасности. Три из них позволяли неаутентифицированным злоумышленникам удалённо повышать привилегии в Azure Arc и Exchange Online. Четвёртая уязвимость позволяла удалённо выполнять код в Azure Managed Instance for Apache Cassandra. В сентябре 2025 года Microsoft исправила ещё одну критическую уязвимость повышения привилегий в Entra ID, о которой сообщил исследователь безопасности Дирк-ян Моллема.

Оповещения об активной эксплуатации

CISA пометила критическую уязвимость удалённого выполнения кода в компоненте Windows Internet Key Exchange Service Extensions как активно эксплуатируемую в пятницу. Microsoft не предоставила дополнительной информации об атаках, эксплуатирующих CVE-2026-69836. Представитель Microsoft не был сразу доступен для комментариев.

2 источника

Microsoft устранила критическую уязвимость Entra ID, эксплуатируемую в атаках