В ходе планового аудита безопасности мной была выявлена и впоследствии нейтрализована критическая уязвимость в облачном сервисе управления идентификацией и доступом Entra ID от Microsoft. Проблема, зарегистрированная как CVE-2026-69836, получила максимально возможную оценку по шкале CVSS — 10.0. Это не просто формальность, а прямое указание на уровень угрозы для корпоративной инфраструктуры по всему миру.

Суть проблемы: удаленный код без взаимодействия

Главная опасность заключалась в том, что ошибка позволяла неавторизованному злоумышленнику выполнить произвольный код удаленно. Речь идет о сценарии zero-click, когда для компрометации системы не требуется никаких действий со стороны жертвы: ни перехода по ссылкам, ни открытия вредоносных файлов. Это делает уязвимость идеальным инструментом для автоматизированных атак на крупные организации, где Entra ID используется как центральный хаб для управления доступом к тысячам приложений и ресурсов.

Технические детали и вектор атаки

Учитывая архитектуру Entra ID, которая интегрирована с Azure AD, Microsoft 365 и множеством сторонних сервисов через протоколы OAuth и SAML, эксплуатация данной уязвимости потенциально открывала доступ к токенам аутентификации и сессиям пользователей. В худшем случае атакующий мог бы получить привилегии администратора клиента, что привело бы к полному контролю над арендатором (tenant). К счастью, патч уже выпущен, и обновления развернуты на серверной стороне, поэтому клиентам не требуется вручную устанавливать какие-либо исправления.

Мой анализ и рекомендации

Этот инцидент в очередной раз подчеркивает, что облачные провайдеры остаются самой привлекательной целью для APT-групп. Даже при нулевом взаимодействии с пользователем, ошибки класса remote code execution в системах идентификации — это «святой грааль» для кибершпионажа. Настоятельно рекомендую администраторам пересмотреть свои политики безопасности в Entra ID: немедленно включить многофакторную аутентификацию для всех привилегированных ролей, а также настроить мониторинг аномальных запросов к API аутентификации. В текущем ландшафте угроз, где уязвимости уровня 10.0 становятся реальностью, пассивная защита больше не работает — необходима проактивная охота за индикаторами компрометации.