Корпорация Microsoft завершила процесс устранения критической уязвимости в облачном сервисе управления идентификацией и доступом Entra ID. Речь идет о дефекте, идентифицированном как CVE-2026-69836, который получил максимально возможную оценку по шкале CVSS — 10.0. Это редчайший случай, когда уязвимость признается абсолютно критической с точки зрения потенциального ущерба.

Суть проблемы заключается в том, что брешь позволяла неавторизованному удаленному злоумышленнику выполнить произвольный код в системе без каких-либо действий со стороны жертвы. Иными словами, для эксплуатации не требовалось ни кликов по ссылкам, ни открытия вредоносных файлов — атака могла быть полностью автоматизирована и запущена дистанционно. Такой вектор делает уязвимость особенно опасной для корпоративных сред, где Entra ID используется как центральный элемент управления доступом к тысячам приложений и ресурсов.

Важно подчеркнуть, что характер уязвимости указывает на проблемы в логике обработки аутентификационных запросов или в компонентах, отвечающих за валидацию токенов. Учитывая, что Entra ID является фундаментом гибридной и облачной инфраструктуры многих организаций, потенциальный взлом этой системы означал бы полный компрометацию всех связанных сервисов — от почты до корпоративных БД.

Microsoft уже выпустила обновления, закрывающие данную брешь, однако детали технической реализации пока раскрыты не полностью. Рекомендую всем администраторам, использующим Entra ID, незамедлительно проверить журналы аудита на предмет подозрительной активности за последние несколько недель и убедиться, что все автоматические обновления применены.

Мой комментарий: Оценка CVSS 10.0 — это не просто формальность. Это сигнал о том, что уязвимость могла эксплуатироваться в «нулевой день» до выпуска патча. Для рынка криптовалют и DeFi-проектов, где доступ к кошелькам и биржам часто завязан на корпоративные SSO-решения, подобные инциденты — прямое напоминание о необходимости диверсификации ключей доступа и внедрения аппаратных токенов. Не стоит полагаться только на облачного провайдера, даже если это Microsoft.