Корпорація Microsoft завершила процес усунення критичної вразливості в хмарному сервісі управління ідентифікацією та доступом Entra ID. Йдеться про дефект, ідентифікований як CVE-2026-69836, який отримав максимально можливу оцінку за шкалою CVSS — 10.0. Це надзвичайно рідкісний випадок, коли вразливість визнається абсолютно критичною з точки зору потенційної шкоди.

Суть проблеми полягає в тому, що прогалина дозволяла неавторизованому віддаленому зловмиснику виконати довільний код у системі без жодних дій з боку жертви. Іншими словами, для експлуатації не потрібно було ні кліків за посиланнями, ні відкриття шкідливих файлів — атака могла бути повністю автоматизована та запущена дистанційно. Такий вектор робить вразливість особливо небезпечною для корпоративних середовищ, де Entra ID використовується як центральний елемент управління доступом до тисяч застосунків і ресурсів.

Важливо підкреслити, що характер вразливості вказує на проблеми в логіці обробки аутентифікаційних запитів або в компонентах, відповідальних за валідацію токенів. Враховуючи, що Entra ID є фундаментом гібридної та хмарної інфраструктури багатьох організацій, потенційний злам цієї системи означав би повну компрометацію всіх пов'язаних сервісів — від пошти до корпоративних БД.

Microsoft уже випустила оновлення, які закривають цю прогалину, однак деталі технічної реалізації поки що розкриті не повністю. Рекомендую всім адміністраторам, які використовують Entra ID, негайно перевірити журнали аудиту на предмет підозрілої активності за останні кілька тижнів і переконатися, що всі автоматичні оновлення застосовані.

Мій коментар: Оцінка CVSS 10.0 — це не просто формальність. Це сигнал про те, що вразливість могла експлуатуватися в «нульовий день» до випуску патча. Для ринку криптовалют і DeFi-проєктів, де доступ до гаманців і бірж часто прив'язаний до корпоративних SSO-рішень, подібні інциденти — пряме нагадування про необхідність диверсифікації ключів доступу та впровадження апаратних токенів. Не варто покладатися лише на хмарного провайдера, навіть якщо це Microsoft.