Microsoft lukker kritisk Entra ID-sårbarhed udnyttet i angreb
Microsoft har offentliggjort oplysninger om en kritisk sårbarhed i Entra ID, virksomhedens cloudbaserede identitets- og adgangsstyringsplatform. Sårbarheden, der har fået id'et EUVD-2026-63693 / CVE-2026-69836 og den maksimale CVSS-score på 10,0, er ifølge Microsoft blevet aktivt udnyttet i angreb. Der er ikke oplysninger om EPSS-score.
Fejlen beskrives som en remote code execution-sårbarhed, der gør det muligt for en uautoriseret angriber at udføre kode via netværket, men den er altså rettet.
Entra ID, tidligere kendt som Azure Active Directory, udgør autentificerings- og identitetslaget for et stort antal Microsoft-tjenester og tredjepartsapplikationer.
Fejl i håndtering af serialiserede data
Ifølge Microsoft skyldes problemet usikker deserialisering af ikke-betroede data. Denne type sårbarhed opstår, når data modtaget udefra konverteres tilbage til objekter eller kodestrukturer uden tilstrækkelig validering.
Konsekvenserne kan spænde fra denial-of-service til omgåelse af sikkerhedskontroller. I de mest alvorlige tilfælde kan fejlene føre til eksekvering af vilkårlig kode, hvilket også er scenariet i den pågældende sårbarhed.
Microsofts beskrivelse af sårbarheden er ifølge The Hacker News kortfattet: en uautoriseret angriber kan udføre kode over netværket som følge af den mangelfulde håndtering af deserialiserede data. Selskabet har krediteret Principal Security Engineer Robert Fitzpatrick for at have identificeret og rapporteret problemet.
Få detaljer om udnyttelsen
Selvom Microsoft bekræfter, at sårbarheden er blevet udnyttet i praksis, er der foreløbig kun få tekniske oplysninger tilgængelige.
Virksomheden har ikke offentliggjort detaljer om angrebsvektoren, omfanget af udnyttelsen eller mulige trusselsaktører. Der er heller ingen oplysninger om, hvornår udnyttelsen begyndte. Den begrænsede informationsdeling er ikke usædvanlig ved sårbarheder, som har været aktivt udnyttet, fremgår det.
At sårbarheden rammer en cloudtjeneste, som Microsoft selv driver, betyder samtidig, at afhjælpningen er sket centralt uden behov for kundeinitierede opdateringer. For administratorer er budskabet derfor enkelt: den kritiske sårbarhed blev udnyttet, men Microsoft har allerede lukket den. De nærmere tekniske detaljer må vente.