Microsoft закрыла критическую уязвимость в Entra ID с оценкой CVSS 10.0
Уязвимость CVE-2026-69836 затрагивала Microsoft Entra ID и могла позволить удаленное выполнение кода. Microsoft заявляет, что исправила проблему до публикации CVE и не нашла признаков эксплуатации
Один основной источник · Как мы проверяем новости

Что произошло
Microsoft устранила уязвимость CVE-2026-69836 в Microsoft Entra ID. Она получила оценку CVSS 10.0, что соответствует максимальному уровню критичности.
Microsoft Entra ID — это облачный сервис компании для управления идентификацией и доступом, ранее известный как Azure Active Directory.
Детали уязвимости
В advisory Microsoft говорится, что уязвимость могла эксплуатироваться по сети, имела низкую сложность атаки и не требовала ни привилегий, ни взаимодействия с пользователем.
Проблема связана с десериализацией — процессом преобразования данных в формат, который может использовать приложение. Если приложение не проверяет такие данные должным образом, злоумышленник может изменить их для выполнения вредоносного кода.
Что говорит Microsoft
Компания заявила, что обнаружила и исправила проблему до публикации CVE. Представитель Microsoft сообщил Decrypt, что выпуск CVE-2026-69836 был сделан для большей прозрачности.
Microsoft также заявила, что клиентам не нужно предпринимать дополнительных действий. Позднее исследователи изменили статус эксплуатации уязвимости с «Yes» на «No», подтвердив, что она не эксплуатировалась в реальных атаках. Компания также указала, что уязвимость не раскрывалась публично, а вероятность эксплуатации оценивается как более низкая.
Контекст
Искусственный интеллект все активнее используется для поиска уязвимостей: исследователи и технологические компании применяют AI-системы, чтобы находить ошибки, которые могли бы остаться незамеченными.
В мае исследователь безопасности с помощью Anthropic Claude Opus 4.8 обнаружил четырехлетнюю уязвимость в пуле приватности Orchard сети Zcash, которая могла позволить злоумышленнику создать поддельные ZEC.
Microsoft также развивает AI-инструменты для поиска уязвимостей. В июле компания добавила модель кибербезопасности MAI-Cyber-1-Flash в MDASH — систему, использующую более 100 AI-агентов для поиска и проверки программных уязвимостей.
Источники
Один основной источник. Как мы проверяем новости


