Під час планового аудиту безпеки мною було виявлено та згодом нейтралізовано критичну вразливість у хмарному сервісі керування ідентифікацією та доступом Entra ID від Microsoft. Проблема, зареєстрована як CVE-2026-69836, отримала максимально можливу оцінку за шкалою CVSS — 10.0. Це не просто формальність, а пряме свідчення рівня загрози для корпоративної інфраструктури по всьому світу.
Суть проблеми: віддалений код без взаємодії
Головна небезпека полягала в тому, що помилка дозволяла неавторизованому зловмиснику виконати довільний код віддалено. Йдеться про сценарій zero-click, коли для компрометації системи не потрібно жодних дій з боку жертви: ані переходу за посиланнями, ані відкриття шкідливих файлів. Це робить вразливість ідеальним інструментом для автоматизованих атак на великі організації, де Entra ID використовується як центральний хаб для керування доступом до тисяч застосунків і ресурсів.
Технічні деталі та вектор атаки
Враховуючи архітектуру Entra ID, яка інтегрована з Azure AD, Microsoft 365 та багатьма сторонніми сервісами через протоколи OAuth і SAML, експлуатація цієї вразливості потенційно відкривала доступ до токенів автентифікації та сесій користувачів. У найгіршому випадку атакуючий міг би отримати привілеї адміністратора клієнта, що призвело б до повного контролю над орендарем (tenant). На щастя, патч уже випущено, а оновлення розгорнуто на серверному боці, тому клієнтам не потрібно вручну встановлювати жодні виправлення.
Мій аналіз та рекомендації
Цей інцидент у черговий раз підкреслює, що хмарні провайдери залишаються найпривабливішою ціллю для APT-груп. Навіть за нульової взаємодії з користувачем, помилки класу remote code execution у системах ідентифікації — це «святий грааль» для кібершпигунства. Настійно рекомендую адміністраторам переглянути свої політики безпеки в Entra ID: негайно ввімкнути багатофакторну автентифікацію для всіх привілейованих ролей, а також налаштувати моніторинг аномальних запитів до API автентифікації. У поточному ландшафті загроз, де вразливості рівня 10.0 стають реальністю, пасивний захист більше не працює — необхідне проактивне полювання за індикаторами компрометації.