- Регистрация
- 12.08.25
- Сообщения
- 218
- Реакции
- 90
Разработчики Microsoft исправили пять критических уязвимостей в облачных сервисах Entra ID, Azure Arc, Exchange Online и Azure Managed Instance for Apache Cassandra. Самая серьезная проблема получила идентификатор CVE-2026-69836 и максимальную оценку — 10,0 балла из 10 возможных по шкале CVSS.
Проблема Для просмотра ссылки Войдиили Зарегистрируйся, которую обнаружил главный инженер по безопасности Microsoft Роберт Фицпатрик (Robert Fitzpatrick), затрагивала Microsoft Entra ID — облачную платформу управления идентификацией и доступом (ранее Azure Active Directory или Azure AD), которая отвечает за аутентификацию и контроль доступа в Microsoft 365, Azure, Dynamics CRM Online и так далее.
Уязвимость Для просмотра ссылки Войдиили Зарегистрируйся с небезопасной десериализацией недоверенных данных и в худшем случае позволяла неавторизованному атакующему удаленно выполнить произвольный код. При этом эксплуатация бага не требовала наличия учетной записи, каких-либо привилегий или действий со стороны жертвы.
Следует отметить, что изначально в бюллетене для CVE-2026-69836 было указано, что баг уже эксплуатируется в реальных атаках, однако 21 августа 2026 года представители Microsoft изменили этот статус и заявили, что уязвимость еще не использовалась хакерами.
В Microsoft пояснили, что обнаружили и устранили проблему самостоятельно, а информацию о CVE опубликовали «для большей прозрачности». Так как Entra ID работает в облачной инфраструктуре Microsoft, клиентам не нужно устанавливать патчи и предпринимать какие-то дополнительные действия: уязвимость уже полностью устранена на стороне сервиса.
Одновременно с этим инженеры компании устранили еще четыре уязвимости. Так, два бага в Azure Arc (Для просмотра ссылки Войдиили Зарегистрируйся и Для просмотра ссылки Войди или Зарегистрируйся) позволяли неавторизованному атакующему удаленно повысить привилегии, и аналогичная проблема (Для просмотра ссылки Войди или Зарегистрируйся) затрагивала Exchange Online. Еще одна проблема (Для просмотра ссылки Войди или Зарегистрируйся) позволяла удаленно выполнить произвольный код в Azure Managed Instance for Apache Cassandra.
По данным Microsoft, в сети пока нет публичных эксплоитов для этих пяти уязвимостей.
Для просмотра ссылки Войдиили Зарегистрируйся
Проблема Для просмотра ссылки Войди
Уязвимость Для просмотра ссылки Войди
Следует отметить, что изначально в бюллетене для CVE-2026-69836 было указано, что баг уже эксплуатируется в реальных атаках, однако 21 августа 2026 года представители Microsoft изменили этот статус и заявили, что уязвимость еще не использовалась хакерами.
В Microsoft пояснили, что обнаружили и устранили проблему самостоятельно, а информацию о CVE опубликовали «для большей прозрачности». Так как Entra ID работает в облачной инфраструктуре Microsoft, клиентам не нужно устанавливать патчи и предпринимать какие-то дополнительные действия: уязвимость уже полностью устранена на стороне сервиса.
Одновременно с этим инженеры компании устранили еще четыре уязвимости. Так, два бага в Azure Arc (Для просмотра ссылки Войди
По данным Microsoft, в сети пока нет публичных эксплоитов для этих пяти уязвимостей.
Для просмотра ссылки Войди