Microsoft устранила критическую уязвимость Entra ID, уже использованную в атаках
Проблема CVE-2026-69836 получила максимальную оценку CVSS 10,0 и позволяла удалённо выполнить код в облачном сервисе управления идентификацией. Microsoft заявляет, что уязвимость полностью нейтрализована и действий от клиентов не требуется.

Microsoft предупредила об уязвимости максимальной критичности в сервисе Entra ID, которую уже эксплуатировали в реальных атаках. Проблема получила идентификатор CVE-2026-69836 и оценку 10,0 по шкале CVSS.
Уязвимость позволяла неавторизованному злоумышленнику выполнить код через сеть. Её причиной стала небезопасная десериализация недоверенных данных — обработка данных, контролируемых пользователем, без необходимой проверки.
Microsoft сообщила, что полностью нейтрализовала проблему. Пользователям Entra ID не нужно предпринимать никаких действий.
Как именно уязвимость использовали злоумышленники, когда начались атаки и продолжаются ли они, пока не раскрывается. Об обнаружении проблемы Microsoft сообщил ведущий инженер по безопасности Robert Fitzaptrick.
Entra ID — облачный сервис Microsoft для управления идентификацией и доступом; ранее он назывался Azure Active Directory.