Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1theregister+1bleepingcomputer+1Microsoft paljasti torstaina kriittisimmän mahdollisen haavoittuvuuden Entra ID -pilvi-identiteettipalvelussaan, jota hyökkääjät olivat jo hyödyntäneet. Yhtiön mukaan haavoittuvuus on kuitenkin jo täysin korjattu palvelinpäässä eikä asiakkailta vaadita toimenpiteitä.
Tunnuksella CVE-2026-69836 tunnettu haavoittuvuus on saanut korkeimman mahdollisen CVSS-arvosanan 10,0. Se johtuu luottamattoman datan turvattomasta deserialisoinnista. Tunnistautumaton hyökkääjä voisi hyödyntää haavoittuvuutta etänä verkon kautta suorittaakseen koodia Entra ID -palvelussa: palvelussa, joka tunnettiin aiemmin nimellä Azure Active Directory ja joka hoitaa Microsoft 365:n, Azuren ja siihen liitettyjen kolmannen osapuolen sovellusten tunnistautumista ja pääsynhallintaa.helpnetsecurity+1
"Luottamattoman datan deserialisointi Microsoft Entra ID:ssä mahdollistaa sen, että luvaton hyökkääjä voi suorittaa koodia verkon yli", Microsoft totesi torstaina julkaistussa tietoturvatiedotteessaan.bleepingcomputer
Haavoittuvuuden hyödyntäminen ei vaadi erityisoikeuksia tai käyttäjän vuorovaikutusta, ja hyökkäyksen monimutkaisuus on alhainen. Nämä tekijät yhdessä selittävät sen täyden kympin vakavuusluokituksen. Microsoft antoi tunnustusta johtavalle tietoturva-asiantuntijalle Robert Fitzpatrickille ongelman havaitsemisesta ja raportoinnista.theregister+2
Microsoft vahvisti, että haavoittuvuuden hyödyntämistä on havaittu, mutta se on jakanut tuskin lainkaan yksityiskohtia hyökkäyksistä. Yhtiö ei ole paljastanut, kuka hyökkäysten takana oli, milloin ne alkoivat, kuinka moneen organisaatioon ne vaikuttivat tai mitä hyökkääjät saivat aikaan päästyään järjestelmään.theregister+1
BleepingComputer-sivuston mukaan Microsoft kertoo, ettei haavoittuvuuden hyökkäyskoodi ole vielä julkisesti saatavilla. Yhtiö ei vastannut lisätietopyyntöihin.bleepingcomputer
Koska Entra ID on Microsoftin ylläpitämä pilvipalvelu, yhtiö pystyi paikkaamaan haavoittuvuuden suoraan omassa infrastruktuurissaan sen sijaan, että se olisi julkaissut asiakkaiden asennettavaksi tarkoitetun päivityksen. "Microsoft on jo täysin korjannut tämän haavoittuvuuden. Tämän palvelun käyttäjiltä ei vaadita toimenpiteitä. Tämän CVE-tunnuksen tarkoituksena on tarjota lisäläpinäkyvyyttä", yhtiö ilmoitti.theregister+1
Paljastus tehtiin samaan aikaan, kun julkaistiin korjaukset neljään muuhun kriittiseen haavoittuvuuteen Azure Arcissa ja Exchange Onlinessa, BleepingComputer kertoo. Asiakkaat saattavat pitää läpinäkyvyyttä tervetulleena, mutta kuten The Register huomautti, organisaatiot haluavat silti tietää, kuka haavoittuvuutta hyödynsi, mihin he pääsivät käsiksi ja kuinka kauan toiminta jatkui ennen kuin Microsoft sulki sen.bleepingcomputer+1