Новини криптоміра

24.08.2026
09:00

Критична прогалина в Entra ID: Microsoft закрила найнебезпечнішу вразливість із максимальним рейтингом CVSS

Microsoft

Корпорація Microsoft завершила роботу над усуненням критичної вразливості в хмарному сервісі керування ідентифікацією та доступом Entra ID. Йдеться про прогалину CVE-2026-69836, яка отримала максимально можливу оцінку за шкалою CVSS — 10.0 балів. Це надзвичайно рідкісний випадок, коли вразливість визнається абсолютно критичною, без жодних застережень чи понижувальних коефіцієнтів.

Суть проблеми полягала в можливості віддаленого виконання довільного коду. Зловмисник, який не має жодної авторизації в системі, міг експлуатувати цю помилку без жодної дії з боку жертви. По суті, це класична атака «zero-click», яка не потребує ані переходу за посиланнями, ані відкриття шкідливих файлів — лише доступу до мережі.

Враховуючи, що Entra ID (раніше відомий як Azure Active Directory) є фундаментальною інфраструктурою для автентифікації тисяч корпоративних клієнтів по всьому світу, потенційну шкоду від такої вразливості складно переоцінити. Компрометація цього сервісу могла б відкрити зловмисникам прямий шлях до облікових даних, токенів доступу та внутрішніх ресурсів цілих організацій.

Наразі Microsoft не розкриває деталі вектора атаки, що цілком зрозуміло — публікація технічних подробиць до того, як значна частина користувачів встановить оновлення, лише збільшила б ризики. Однак сам факт присвоєння максимального бала CVSS свідчить про те, що проблема була надзвичайно серйозною і потребувала негайного реагування.

Адміністраторам та ІБ-фахівцям, які використовують Entra ID, наполегливо рекомендується перевірити статус застосування оновлень у своїх тенантах. Навіть попри те, що Microsoft уже випустила патч, затримка з його встановленням може залишити організацію вразливою перед потенційними атаками, які, як показує практика, починають активно експлуатувати свіжі прогалини протягом кількох днів після розкриття інформації.

Мій коментар: Ця подія — чергове нагадування про те, що навіть найбільші хмарні платформи не застраховані від фундаментальних помилок у коді. Для бізнесу це сигнал до того, що покладання на єдиного провайдера ідентифікації — це ризик, який варто диверсифікувати. Локальні резервні механізми автентифікації та багатофакторний захист мають стати стандартом, а не опцією.