Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1theregister+1bleepingcomputer+1Microsoft Perşembe günü yaptığı açıklamada, Entra ID bulut kimlik hizmetinde saldırganlar tarafından halihazırda sömürülen en yüksek kritiklik seviyesinde bir güvenlik açığı tespit edildiğini duyurdu. Şirket, açığın sunucu tarafında tamamen giderildiğini ve müşterilerin herhangi bir işlem yapmasına gerek olmadığını belirtti.
CVE-2026-69836 olarak izlenen güvenlik açığı, olası en yüksek CVSS skoru olan 10.0 değerine sahip ve güvenilir olmayan verilerin güvenli olmayan şekilde seri durumdan çıkarılmasından (deserialization) kaynaklanıyor. Kimliği doğrulanmamış bir saldırgan, Microsoft 365, Azure ve bağlı üçüncü taraf uygulamaların kimlik doğrulama ve erişim kontrolünü yöneten, eski adıyla Azure Active Directory olarak bilinen Entra ID üzerinde uzaktan kod yürütmek için bu açığı ağ üzerinden sömürebilirdi.helpnetsecurity+1
"Microsoft Entra ID'deki güvenilmeyen verilerin seri durumdan çıkarılması, yetkisiz bir saldırganın ağ üzerinden kod yürütmesine olanak tanıyor," Microsoft, Perşembe günü yayınladığı güvenlik bülteninde bu ifadelere yer verdi.bleepingcomputer
Açığın herhangi bir yetki veya kullanıcı etkileşimi gerektirmemesi ve saldırı karmaşıklığının düşük olması, bu en yüksek tehlike derecesini almasındaki temel etkenler oldu. Microsoft, sorunu keşfeden ve bildiren baş güvenlik mühendisi Robert Fitzpatrick'e teşekkür etti.theregister+2
Microsoft, açığın aktif olarak sömürüldüğünü doğruladı ancak saldırılar hakkında neredeyse hiç detay paylaşmadı. Şirket: saldırıların arkasında kimin olduğunu, ne zaman başladığını, kaç kuruluşun etkilendiğini veya saldırganların erişim sağladıktan sonra neler yaptığını açıklamadı.theregister+1
BleepingComputer'ın haberine göre Microsoft, güvenlik açığına yönelik sömürü kodunun henüz kamuya açık olmadığını belirtti. Şirket, ek yorum taleplerine ise yanıt vermedi.bleepingcomputer
Entra ID, Microsoft tarafından işletilen bir bulut hizmeti olduğundan, şirket müşterilerin yüklemesi için bir güncelleme yayınlamak yerine doğrudan savunmasız altyapıyı yamayabildi. "Bu güvenlik açığı Microsoft tarafından zaten tamamen giderilmiştir. Bu hizmetin kullanıcılarının yapması gereken herhangi bir işlem yoktur. Bu CVE'nin amacı daha fazla şeffaflık sağlamaktır," şirket yaptığı açıklamada bu ifadelere yer verdi.theregister+1
BleepingComputer'a göre bu açıklama, Azure Arc ve Exchange Online'ı etkileyen diğer dört kritik güvenlik açığına yönelik yamalarla birlikte geldi. Müşteriler bu şeffaflığı memnuniyetle karşılayabilir ancak The Register'ın da belirttiği gibi, kuruluşlar yine de bu açığı kimin sömürdüğünü, hangi verilere ulaştıklarını ve Microsoft müdahale edene kadar bu faaliyetin ne kadar sürdüğünü bilmek isteyecektir.bleepingcomputer+1