Microsoft устранила критическую уязвимость Entra ID, уже использованную в атаках

Проблема CVE-2026-69836 получила максимальную оценку CVSS 10,0 и позволяла удалённо выполнить код в облачном сервисе управления идентификацией. Microsoft заявляет, что уязвимость полностью нейтрализована и действий от клиентов не требуется.

Microsoft устранила критическую уязвимость Entra ID, уже использованную в атаках

Microsoft предупредила об уязвимости максимальной критичности в сервисе Entra ID, которую уже эксплуатировали в реальных атаках. Проблема получила идентификатор CVE-2026-69836 и оценку 10,0 по шкале CVSS.

Уязвимость позволяла неавторизованному злоумышленнику выполнить код через сеть. Её причиной стала небезопасная десериализация недоверенных данных — обработка данных, контролируемых пользователем, без необходимой проверки.

Microsoft сообщила, что полностью нейтрализовала проблему. Пользователям Entra ID не нужно предпринимать никаких действий.

Как именно уязвимость использовали злоумышленники, когда начались атаки и продолжаются ли они, пока не раскрывается. Об обнаружении проблемы Microsoft сообщил ведущий инженер по безопасности Robert Fitzaptrick.

Entra ID — облачный сервис Microsoft для управления идентификацией и доступом; ранее он назывался Azure Active Directory.