Технологии

Microsoft закрыла критическую уязвимость в Entra ID с оценкой CVSS 10.0

Уязвимость CVE-2026-69836 затрагивала Microsoft Entra ID и могла позволить удаленное выполнение кода. Microsoft заявляет, что исправила проблему до публикации CVE и не нашла признаков эксплуатации

Один основной источник · Как мы проверяем новости

Microsoft закрыла критическую уязвимость в Entra ID с оценкой CVSS 10.0
Иллюстрация к материалу RedBTC News

Что произошло

Microsoft устранила уязвимость CVE-2026-69836 в Microsoft Entra ID. Она получила оценку CVSS 10.0, что соответствует максимальному уровню критичности.

Microsoft Entra ID — это облачный сервис компании для управления идентификацией и доступом, ранее известный как Azure Active Directory.

Детали уязвимости

В advisory Microsoft говорится, что уязвимость могла эксплуатироваться по сети, имела низкую сложность атаки и не требовала ни привилегий, ни взаимодействия с пользователем.

Проблема связана с десериализацией — процессом преобразования данных в формат, который может использовать приложение. Если приложение не проверяет такие данные должным образом, злоумышленник может изменить их для выполнения вредоносного кода.

Что говорит Microsoft

Компания заявила, что обнаружила и исправила проблему до публикации CVE. Представитель Microsoft сообщил Decrypt, что выпуск CVE-2026-69836 был сделан для большей прозрачности.

Microsoft также заявила, что клиентам не нужно предпринимать дополнительных действий. Позднее исследователи изменили статус эксплуатации уязвимости с «Yes» на «No», подтвердив, что она не эксплуатировалась в реальных атаках. Компания также указала, что уязвимость не раскрывалась публично, а вероятность эксплуатации оценивается как более низкая.

Контекст

Искусственный интеллект все активнее используется для поиска уязвимостей: исследователи и технологические компании применяют AI-системы, чтобы находить ошибки, которые могли бы остаться незамеченными.

В мае исследователь безопасности с помощью Anthropic Claude Opus 4.8 обнаружил четырехлетнюю уязвимость в пуле приватности Orchard сети Zcash, которая могла позволить злоумышленнику создать поддельные ZEC.

Microsoft также развивает AI-инструменты для поиска уязвимостей. В июле компания добавила модель кибербезопасности MAI-Cyber-1-Flash в MDASH — систему, использующую более 100 AI-агентов для поиска и проверки программных уязвимостей.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co