Новости криптомира

24.08.2026
09:00

Критическая брешь в Entra ID: Microsoft закрыла опаснейшую уязвимость с максимальным рейтингом CVSS

Microsoft

Корпорация Microsoft завершила работу над устранением критической уязвимости в облачном сервисе управления идентификацией и доступом Entra ID. Речь идет о бреши CVE-2026-69836, которая получила максимально возможную оценку по шкале CVSS — 10.0 баллов. Это редчайший случай, когда уязвимость признается абсолютно критической, без каких-либо оговорок или понижающих коэффициентов.

Суть проблемы заключалась в возможности удаленного выполнения произвольного кода. Злоумышленник, не имеющий никакой авторизации в системе, мог эксплуатировать эту ошибку без единого действия со стороны жертвы. По сути, это классическая «zero-click» атака, которая не требует ни перехода по ссылкам, ни открытия вредоносных файлов — лишь доступ к сети.

Учитывая, что Entra ID (ранее известный как Azure Active Directory) является фундаментальной инфраструктурой для аутентификации тысяч корпоративных клиентов по всему миру, потенциальный ущерб от такой уязвимости сложно переоценить. Компрометация этого сервиса могла бы открыть злоумышленникам прямой путь к учетным данным, токенам доступа и внутренним ресурсам целых организаций.

На данный момент Microsoft не раскрывает детали вектора атаки, что вполне объяснимо — публикация технических подробностей до того, как значительная часть пользователей установит обновления, лишь увеличила бы риски. Однако сам факт присвоения максимального балла CVSS говорит о том, что проблема была крайне серьезной и требовала немедленного реагирования.

Администраторам и ИБ-специалистам, использующим Entra ID, настоятельно рекомендуется проверить статус применения обновлений в своих тенантах. Даже при том, что Microsoft уже выпустила патч, задержка с его установкой может оставить организацию уязвимой перед потенциальными атаками, которые, как показывает практика, начинают активно эксплуатировать свежие бреши в течение нескольких дней после раскрытия информации.

Мой комментарий: Это событие — очередное напоминание о том, что даже крупнейшие облачные платформы не застрахованы от фундаментальных ошибок в коде. Для бизнеса это сигнал к тому, что reliance на единого провайдера идентификации — это риск, который стоит диверсифицировать. Локальные резервные механизмы аутентификации и многофакторная защита должны стать стандартом, а не опцией.