В облачной платформе управления идентификацией и доступом Microsoft Entra ID (ранее Azure Active Directory) выявлена критическая уязвимость, получившая максимальную оценку опасности — 10,0 по шкале CVSS. Проблема (CVE-2026-69836) теоретически позволяет неавторизованному злоумышленнику удалённо выполнять код в инфраструктуре сервиса.
28.08.2026
В облачной платформе управления идентификацией и доступом Microsoft Entra ID (ранее Azure Active Directory) выявлена критическая уязвимость, получившая максимальную оценку опасности — 10,0 по шкале CVSS. Проблема (CVE-2026-69836) теоретически позволяет неавторизованному злоумышленнику удалённо выполнять код в инфраструктуре сервиса.

Как пояснила Ирина Дмитриева, бизнес-аналитик систем кибербезопасности компании «Газинформсервис», уязвимость затрагивает лишь тех пользователей, кто использует облачные сервисы с интеграцией Entra ID — например, Microsoft 365 и Azure. Пользователи локальной Active Directory, а также Windows и Office без подключения к Entra ID находятся вне зоны риска.
Причина максимальной оценки, по словам эксперта, — небезопасная десериализация недоверенных данных. Это позволяет обрабатывать вредоносные данные как программные объекты и выполнять код на сервере (RCE). Концептуально атака проста: её можно провести по сети, без привилегий и без участия пользователя, а потенциальный ущерб затрагивает конфиденциальность, целостность и доступность данных.
Однако, как отметила Дмитриева, до устранения уязвимости теоретический сценарий массовой компрометации учётных записей оставался лишь гипотетическим. На практике не опубликовано ни одного рабочего эксплойта, индикаторов компрометации или подтверждённого PoC. Сама компания Microsoft в официальном бюллетене заявила, что уязвимость не была замечена в реальных атаках.
«Для российского корпоративного сектора вероятность реализации уязвимости крайне мала. Отечественные компании редко используют Entra ID как единую точку входа для нескольких облачных сервисов Microsoft, а локальные механизмы управления доступом (Active Directory) проблемой не затронуты. Таким образом, угроза для российских пользователей продуктов Microsoft практически отсутствует», — подчеркнула эксперт.
Microsoft самостоятельно устранила уязвимость в своей облачной инфраструктуре. Официального клиентского патча нет и не будет — проблема была на стороне сервера.
Тем не менее, Ирина Дмитриева рекомендует организациям, которые всё же использовали Entra ID, провести проверку логов за последние 7 дней на предмет назначения привилегированных ролей, изменений политик доступа и инвентаризации сервисных учётных записей.
Эксперт добавила, что всем, кто интересуется актуальными решениями в области кибербезопасности, рекомендуется принимать участие в ежегодном форуме по информационной безопасности для бизнеса и государства Дни глобальной информационной безопасности (Global Information Security Days: GIS DAYS). В этом году GIS DAYS 2026 * состоится 30.09-02.10 в Санкт-Петербурге и Москве.
*Global Information Security Days (GIS DAYS) — дни глобальной информационной безопасности
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Microsoft corrige número recorde de 622 vulnerabilidades | 0 | 8.14 | 16-07-2026 |
| 2 | В Белом доме заявили, что уязвимость ПО Microsoft до сих пор представляет серьезную угрозу | 0 | 0 | 05-03-2021 |
| 3 | Через уязвимость в VMware vCenter злоумышленники начали устанавливать кибершпионские закладки | 0 | 9.51 | 20-08-2026 |
| 4 | Хакеры научились заходить в корпоративные аккаунты Microsoft без логина и пароля | -5 | 8 | 07-07-2026 |
| 5 | Хакеры научились заходить в корпоративные аккаунты Microsoft без логина и пароля | -2 | 7 | 07-07-2026 |
| 6 | Microsoft Confirms Windows Defender Flaw That Could Give Attackers Full SYSTEM Access | 0 | 8 | 04-07-2026 |
| 7 | Microsoft patches LegacyHive Windows zero-day vulnerability | 0 | 14.69 | 13-08-2026 |
| 8 | Microsoft поломала штатный антивирус Windows, пытаясь закрыть в нем опасную «дыру» | 0 | 6.4 | 19-08-2026 |
| 9 | August’s Patch Tuesday is a monster: 751 fixes, with an exploited Windows flaw | 0 | 20.98 | 14-08-2026 |
| 10 | Cosmos EVM: уязвимость в обработке балансов использована на шести блокчейнах | -1 | 13.63 | 29-08-2026 |