Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1\n- მოცემული მოწყვლადობა არაავტორიზებულ თავდამსხმელებს საშუალებას აძლევდა დისტანციურად გაეშვათ კოდი არასაიმედო დესერიალიზაციის გზით, რაც არ საჭიროებდა პრივილეგიებს ან მომხმარებლის ჩარევას.theregister+1\n- Microsoft-ის განცხადებით, ხარვეზი სერვერის მხარეს სრულად აღმოფხვრილია და მომხმარებლების მხრიდან ქმედება საჭირო არ არის, თუმცა კომპანიას არ გაუმჟღავნებია, ვინ გამოიყენა იგი ან რამდენი მომხმარებელი დაზარალდა.bleepingcomputer+1ხუთშაბათს კომპანია Microsoft-მა გაამჟღავნა ინფორმაცია თავის ღრუბლოვან საიდენტიფიკაციო სერვისში, Entra ID-ში, არსებული მაქსიმალური საფრთხის შემცველი მოწყვლადობის შესახებ, რომელსაც თავდამსხმელები უკვე იყენებდნენ. თუმცა, კომპანიის განცხადებით, ხარვეზი სერვერის მხარეს სრულად აღმოფხვრილია და მომხმარებლების მხრიდან დამატებითი ქმედება საჭირო არ არის.\n\n## მაქსიმალური 10 ქულა\n\nმოწყვლადობას, რომელიც რეგისტრირებულია როგორც CVE-2026-69836, მინიჭებული აქვს CVSS-ის მაქსიმალური შესაძლო შეფასება: 10.0 ქულა. იგი გამოწვეულია არასაიმედო მონაცემების სახიფათო დესერიალიზაციით. არაავტორიზებულ თავდამსხმელს შეეძლო დისტანციურად, ქსელის მეშვეობით გამოეყენებინა ეს ხარვეზი და გაეშვა კოდი Entra ID-ში: სერვისში, რომელიც ადრე ცნობილი იყო როგორც Azure Active Directory და რომელიც უზრუნველყოფს ავტორიზაციასა და წვდომის კონტროლს Microsoft 365-ისთვის, Azure-ისთვის და დაკავშირებული მესამე მხარის აპლიკაციებისთვის.helpnetsecurity+1\n\n„Microsoft Entra ID-ში არასაიმედო მონაცემების დესერიალიზაცია არაავტორიზებულ თავდამსხმელს საშუალებას აძლევს, ქსელის მეშვეობით კოდი გაუშვას“, ნათქვამია Microsoft-ის უსაფრთხოების რეკომენდაციაში, რომელიც ხუთშაბათს გამოქვეყნდა.bleepingcomputer\n\nხარვეზი არ მოითხოვს პრივილეგიებს, მომხმარებლის ჩარევას და ხასიათდება თავდასხმის დაბალი სირთულით. სწორედ ამ ფაქტორებმა განაპირობა მისი მაქსიმალური საფრთხის რეიტინგი. Microsoft-მა მადლობა გადაუხადა უსაფრთხოების წამყვან ინჟინერს, რობერტ ფიცპატრიკს, ამ პრობლემის აღმოჩენისა და შეტყობინებისთვის.theregister+2\n\n## თავდასხმის დეტალები კვლავ მწირია\n\nMicrosoft-მა დაადასტურა, რომ ხარვეზის პრაქტიკაში გამოყენების ფაქტები დაფიქსირდა, თუმცა თავდასხმების შესახებ თითქმის არანაირი დეტალი არ გაუზიარებია. კომპანიას არ გაუმჟღავნებია, ვინ იდგა ამ თავდასხმების უკან, როდის დაიწყო ისინი, რამდენი ორგანიზაცია დაზარალდა ან რა მოიმოქმედეს თავდამსხმელებმა სისტემაში შეღწევის შემდეგ.theregister+1\n\nBleepingComputer-ის ინფორმაციით, Microsoft აცხადებს, რომ მოწყვლადობის გამოსაყენებელი კოდი (exploit) ჯერჯერობით საჯაროდ ხელმისაწვდომი არ არის. კომპანიამ დამატებითი კომენტარის მოთხოვნას არ უპასუხა.bleepingcomputer\n\n## მომხმარებლების მხრიდან ქმედება საჭირო არ არის\n\nვინაიდან Entra ID არის Microsoft-ის მიერ მართული ღრუბლოვანი სერვისი, კომპანიამ შეძლო მოწყვლადი ინფრასტრუქტურის პირდაპირ განახლება, ნაცვლად იმისა, რომ მომხმარებლებისთვის გამოსაშვებად განახლებები გაევრცელებინა. „ეს მოწყვლადობა უკვე სრულად აღმოფხვრილია Microsoft-ის მიერ. ამ სერვისის მომხმარებლების მხრიდან არანაირი ქმედება არ არის საჭირო. ამ CVE-ის მიზანია დამატებითი გამჭვირვალობის უზრუნველყოფა“, განაცხადა კომპანიამ.theregister+1\n\nBleepingComputer-ის თანახმად, ეს ინფორმაცია გამოქვეყნდა ოთხი სხვა მაქსიმალური საფრთხის შემცველი ხარვეზის გამოსასწორებელ პატჩებთან ერთად, რომლებიც Azure Arc-სა და Exchange Online-ს ეხება. მომხმარებლებისთვის ეს გამჭვირვალობა შესაძლოა მისასალმებელი იყოს, თუმცა, როგორც გამოცემა The Register აღნიშნავს, ორგანიზაციებს მაინც სურთ იცოდნენ, ვინ გამოიყენა ეს ხარვეზი, რაზე მოიპოვეს წვდომა და რამდენ ხანს გრძელდებოდა ეს აქტივობა მანამ, სანამ Microsoft მას დაბლოკავდა.bleepingcomputer+1