Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1theregister+1bleepingcomputer+1Microsoft greindi frá því á fimmtudag að alvarlegur öryggisgalli með hæstu alvarleikaeinkunn hefði fundist í skýjaauðkennisþjónustunni Entra ID. Árásaraðilar höfðu þegar nýtt sér gallann, en fyrirtækið segist hafa lagfært hann að fullu netþjónsmegin og að viðskiptavinir þurfi ekki að grípa til neinna aðgerða.
Veikleikinn, sem ber auðkennið CVE-2026-69836, fær hæstu mögulegu CVSS-einkunnina 10,0 og stafar af óöruggri afraðgreiningu á ótraustum gögnum. Óauðkenndur árásaraðili gæti nýtt sér gallann fjarstýrt yfir netkerfi til að keyra kóða innan Entra ID: þjónustunnar sem áður hét Azure Active Directory og sér um auðkenningu og aðgangsstýringu fyrir Microsoft 365, Azure og tengd forrit þriðja aðila.helpnetsecurity+1
„Afraðgreining á ótraustum gögnum í Microsoft Entra ID gerir óheimiluðum árásaraðila kleift að keyra kóða yfir netkerfi,“ sagði Microsoft í öryggistilkynningu sinni sem gefin var út á fimmtudag.bleepingcomputer
Gallinn krefst engra réttinda, engra samskipta við notendur og flækjustig árásarinnar er lágt, en þessir þættir skýra saman hæstu alvarleikaeinkunnina. Microsoft þakkaði yfiröryggisverkfræðingnum Robert Fitzpatrick fyrir að finna og tilkynna málið.theregister+2
Microsoft staðfesti að vart hefði orðið við að gallinn væri nýttur í netárásum en hefur nánast engar upplýsingar veitt um árásirnar. Fyrirtækið hefur ekki gefið upp hverjir stóðu að baki þeim, hvenær þær hófust, hversu mörg fyrirtæki urðu fyrir áhrifum eða hvað árásaraðilar gerðu eftir að hafa fengið aðgang.theregister+1
Samkvæmt BleepingComputer segir Microsoft að árásarkóði fyrir veikleikann sé ekki enn opinberlega aðgengilegur, og fyrirtækið svaraði ekki beiðnum um frekari athugasemdir.bleepingcomputer
Þar sem Entra ID is skýjaþjónusta í rekstri Microsoft gat fyrirtækið lagfært viðkvæma innviði beint í stað þess að gefa út uppfærslu sem viðskiptavinir þyrftu að setja upp. „Microsoft hefur þegar lagfært þennan veikleika að fullu. Notendur þessarar þjónustu þurfa ekki að grípa til neinna aðgerða. Tilgangurinn með þessari CVE-tilkynningu er að tryggja frekara gagnsæi,“ sagði fyrirtækið.theregister+1
Tilkynningin kom samhliða lagfæringum á fjórum öðrum alvarlegum öryggisgöllum sem hafa áhrif á Azure Arc og Exchange Online, samkvæmt BleepingComputer. Viðskiptavinir kunna að fagna gagnsæinu, en eins og The Register benti á munu fyrirtæki og stofnanir samt vilja vita hverjir nýttu gallann, hvaða gögnum þeir náðu og hversu lengi árásirnar stóðu yfir áður en Microsoft lokaði á þær.bleepingcomputer+1