Microsoft устранила критическую уязвимость в Entra ID с CVSS 10.0

Обложка новости с логотипом Microsoft и надписью 'Security Update'

Microsoft устранила критическую уязвимость в облачном сервисе управления идентификацией Entra ID, которая позволяла удаленно выполнить произвольный код без привилегий и взаимодействия пользователя. Ошибка, зарегистрированная под номером CVE-2026-69836, получила максимальную оценку по шкале CVSS — 10.0.

Уязвимость связана с неправильной обработкой десериализации данных. Злоумышленник мог отправить в систему специально подготовленные данные, что приводило к выполнению вредоносного кода на удаленном сервере. Применение такого сценария не требовало никакого доступа или одобрения со стороны пользователя.

Microsoft сообщила, что обнаружила и исправила проблему до того, как кто-либо смог ее использовать в атаках, и подтвердила, что уязвимость не была зафиксирована в дикой эксплуатации. Для пользователей и администраторов дополнительных действий не требуется.

Компания продолжает активно применять искусственный интеллект для поиска уязвимостей и совершенствует свои инструменты безопасности с использованием технологий машинного обучения. Недавно Microsoft внедрила новую AI-модель MAI-Cyber-1-Flash в систему MDASH для более эффективного обнаружения и проверки проблем в программном обеспечении.

Следите за крипторынком

Подпишитесь на наш Telegram-канал — получайте новости первыми.

Подписаться в Telegram