На 20 август Microsoft обяви критична дупка в Entra ID с максималната оценка 10.0 и отбеляза в записа си, че е експлоатирана. Ден по-късно поправи полето. Кръпката е изцяло от тяхна страна, за клиентите няма какво да се прави.
- CVE-2026-69836: десериализация на непроверени данни в Microsoft Entra ID, изпълнение на код по мрежата без автентикация, базова оценка 10.0.
- По данни на Microsoft услугата вече е закърпена от тяхна страна и за потребителите няма действие.
- На 21 август ревизия 1.1 поправя полето „експлоатирана" на „Не". В каталога на CISA номерът не присъства.
Отворих записа на Microsoft два пъти за два дни. Второто отваряне казваше друго.
На 20 август Microsoft публикува CVE-2026-69836 - критична дупка в Entra ID, услугата, през която милиони организации се логват в облака му. Базовата оценка е 10.0, максималната по скалата. В същия запис имаше поле „експлоатирана" със стойност „да", и оттам тръгнаха заглавията за перфектната десетка под атака.
На 21 август излезе ревизия 1.1 на същия запис. Дословно: полето е поправено на „не", уязвимостта не е била експлоатирана в реална среда, промяната е само информационна.
Какво значи 10.0 точно тук
Десериализацията на непроверени данни е стар и много досаден клас грешка. Услугата получава пакет данни отвън, разопакова го и докато го разопакова, му позволява да се превърне в жив обект в паметта. Нагласен ли е пакетът, се изпълнява чужд код. Без парола, през мрежата.
Entra ID е вратата. През нея се влиза в Microsoft 365, в Azure и във вътрешните приложения на голяма част от корпоративния свят. Затова оценката е такава: отвори ли се тази врата, зад нея няма втора.
Защо изобщо ти го казват
От 2024 г. Microsoft издава CVE номера и за дупки в собствените си облачни услуги, включително когато клиентът няма какво да закърпи. Този запис е точно такъв. Кръпката е тяхна, направена е, ти нямаш ход. Как е била използвана дупката и дали изобщо е стигала до данни, не се казва никъде.
Харесвам този ход и смятам, че повечето доставчици на облак трябва да го копират. Само че прозрачността носи и едно задължение: полетата в записа да са верни от първия път. Едно поле, сгрешено за един ден, вдигна на крак хора, които така или иначе нямаха какво да направят.
На 21 август The Register излезе със заглавие, че перфектната десетка в Entra ID е под атака. Нямам какво да им търся. Бюлетинът го пишеше.
Каквото си взимам оттук, е практично. Отбелязал ли си тази дупка за спешна работа в понеделник, зачеркни я. И преди да вдигнеш човек посред нощ заради едно поле в бюлетин, погледни номера на ревизията и датата до него. Записите се поправят. Заглавията не.