Microsoft опровергла эксплуатацию критической уязвимости в Entra ID
Microsoft скорректировал статус критической уязвимости в Entra ID: несмотря на первоначальный сигнал об активном взломе, компания подтвердила, что атакам не подвергалась.
В четверг Microsoft опубликовал информацию о безопасности, где уязвимость CVE-2026-69836 была оценена как критическая с максимальным рейтингом CVSS 10,0. В таблице оценки риска статус «эксплуатация» был помечен как «Да», что вызвало волну тревоги в СМИ и сообществе безопасности.
После обращения издания The Hacker News, компания изменила данные на следующий день: поле «эксплуатация» было переведено в статус «Нет». Microsoft официально заявила, что атакам на эту уязвимость не подвергалось. Техническая оценка опасности осталась прежней — код с низким порогом входа мог бы позволить удаленному злоумышленнику выполнить произвольный код без аутентификации.
Уязвимость связана с небезопасной десериализацией данных в облачном сервисе Entra ID (ранее Azure Active Directory), который управляет доступом к Microsoft 365, Azure и Dynamics 365. Поскольку сервис полностью управляется провайдером, компания уже закрыла брешь.
Администраторам не требуется устанавливать исправление для устранения этой конкретной проблемы, так как она уже решена на стороне платформы. Обновление статуса было необходимо исключительно для прозрачности и предотвращения паники из-за ложного сообщения о Zero-Day-эксплойте.