Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

CVE-2026-69836 в Microsoft Entra ID: удалённое выполнение кода с CVSS 10.0 без авторизации

22 августа 2026·7 мин чтения
CVE-2026-69836CVSS 10.0
CVE-2026-69836 в Microsoft Entra ID: RCE-уязвимость с CVSS 10.0

Коротко о главном

21 августа 2026 года Microsoft раскрыла CVE-2026-69836 — уязвимость небезопасной десериализации в облачном сервисе Entra ID (бывший Azure Active Directory) с максимальным баллом CVSS 10.0. Брешь позволяет неавторизованному атакующему выполнять произвольный код по сети без какого-либо взаимодействия с пользователем. Патч развёрнут Microsoft на своей инфраструктуре: отдельных действий на стороне клиентов не требуется.

Для IT-команд и DevSecOps-специалистов ключевой вывод двойной: немедленной угрозы нет, поскольку Microsoft уже закрыла уязвимость, однако инцидент обнажает архитектурный риск облачных систем идентификации — и является поводом проверить, как ваша организация выявляет аномальную активность в Entra ID и реагирует на неё. Если вашей службы информационной безопасности ещё нет или она не охватывает облачную идентификацию — сейчас правильный момент это изменить.

Что раскрыла Microsoft 21 августа

Microsoft опубликовала адвизори по CVE-2026-69836 в рамках внепланового уведомления — не в составе августовского Patch Tuesday (там было закрыто 421 CVE). Уязвимость обнаружил Роберт Фицпатрик (Robert Fitzpatrick), главный инженер по безопасности, и сообщил о ней вендору по ответственному каналу раскрытия.

В официальном заявлении Microsoft говорится: «Десериализация ненадёжных данных в Microsoft Entra ID позволяет неавторизованному атакующему выполнить код по сети». Сервис является основой корпоративной аутентификации и управления доступом для сотен миллионов корпоративных пользователей по всему миру, поэтому CVSS-комитет присвоил уязвимости максимальный балл 10.0 — что встречается крайне редко.

Важное отличие от большинства CVE: поскольку Entra ID — это управляемый Microsoft облачный сервис, компания смогла устранить проблему на своей инфраструктуре без выпуска клиентских обновлений. «Эта уязвимость уже полностью устранена Microsoft. Пользователям сервиса никаких действий предпринимать не требуется», — подчеркнула компания в адвизори.

Технические детали: небезопасная десериализация как вектор RCE

CVE-2026-69836 относится к классу CWE-502 — десериализация ненадёжных данных. Суть уязвимости: когда приложение преобразует данные, контролируемые пользователем, обратно в активные объекты или структуры кода без надлежащей валидации, атакующий может внедрить специально сформированные данные, которые при десериализации выполняются как код. Вектор атаки — сетевой, без аутентификации и взаимодействия с пользователем.

Сочетание трёх факторов — сетевая доступность, отсутствие необходимости в авторизации, произвольное выполнение кода — определяет максимальный CVSS 10.0. Для сравнения: большинство критических уязвимостей получают 9.0–9.8; отметку 10.0 набирают лишь бреши, не требующие никаких предварительных условий со стороны атакующего.

Microsoft не раскрыла технические подробности: ни затронутый внутренний компонент, ни конкретный путь запроса, ни цепочку эксплуатации. Это стандартная практика для SaaS-уязвимостей, устранённых до публичного раскрытия: подробности повышают риск написания эксплойтов для гипотетических аналогичных уязвимостей в других сервисах.

Статус эксплуатации: важное уточнение

В первоначальном адвизори уязвимость была помечена как эксплуатируемая «в дикой природе». Позднее Microsoft скорректировала этот статус на «Нет», уточнив, что фактической эксплуатации зафиксировано не было. Ряд авторитетных изданий успел процитировать первоначальную формулировку — поэтому в публичном поле встречаются обе версии.

Этот нюанс важен для команд, которые расставляют приоритеты реагирования: фактической компрометации Entra ID через CVE-2026-69836 по имеющимся данным не происходило. Тем не менее сам факт раскрытия уязвимости такого класса напоминает о том, что облачные сервисы идентификации — критическая поверхность атаки, требующая непрерывного мониторинга.

Что нужно сделать командам прямо сейчас

Специфического патча для клиентов нет и не будет — Microsoft уже устранила проблему. Однако этот инцидент даёт конкретные поводы для проверки собственной защиты.

Аудит журналов Entra ID. Просмотрите журналы входов и события рискованных пользователей за последние 7–10 дней. Необычные паттерны — пики отказов аутентификации, входы с незнакомых IP-адресов или из нетипичных геолокаций — заслуживают расследования, даже если связь с CVE-2026-69836 маловероятна.

Проверьте покрытие MFA и политики условного доступа. Уязвимость типа «нет аутентификации» теряет большую часть практической ценности, если рабочие нагрузки дополнительно защищены многофакторной аутентификацией и Conditional Access. Убедитесь, что критические приложения и привилегированные роли не имеют исключений, которые накапливаются со временем.

Проверьте подписки на Microsoft Security Notifications. Оперативность раскрытия этой CVE подчёркивает ценность прямых уведомлений от вендора. Убедитесь, что нужные люди подписаны на Microsoft Security Response Center и получают уведомления по продуктам, которые вы используете.

Оцените покрытие пентестом для облачных сред. Уязвимости в управляемых сервисах сложно тестировать, но архитектуру интеграций и прав доступа — можно. Если последний аудит был более года назад, возможно, пора обновить картину.

Почему Entra ID — особенно чувствительная цель

Microsoft Entra ID обслуживает аутентификацию и авторизацию для Office 365, Azure, тысяч интегрированных SaaS-приложений и корпоративных VPN. Это означает, что успешная атака на сам сервис идентификации потенциально даёт доступ ко всей экосистеме подключённых ресурсов — без необходимости компрометировать каждое из них по отдельности.

Именно поэтому Entra ID притягивает атакующих: ранее в августе 2026 года был зафиксирован отдельный инцидент, связанный с массовой кражей корпоративных учётных данных из Azure/Entra через инфостилеры, затронувший аккаунты крупнейших мировых компаний. Оба события независимы технически, но говорят об одном и том же: периметр корпоративной безопасности сегодня проходит через сервис идентификации, а не через сетевой экран.

Для продуктовых команд и CTO архитектурный урок звучит так: модель безопасности, построенная на «доверии внутри периметра», не работает, когда периметр — это облачный IAM-сервис. Zero Trust — не маркетинговый термин, а рабочая схема: каждый запрос проверяется, минимальные привилегии, предположение о компрометации по умолчанию.

Часто задаваемые вопросы

Нужно ли нам что-то патчить? Нет. Microsoft полностью устранила CVE-2026-69836 на стороне своей инфраструктуры. Клиентских обновлений не требуется и не ожидается — это следствие модели управляемого облачного сервиса.

Были ли зафиксированы реальные атаки через эту уязвимость? По уточнённым данным Microsoft — нет. Первоначальное адвизори содержало отметку «эксплуатируется», которая впоследствии была исправлена на «Нет». Официальные адвизори Microsoft можно отслеживать в Security Update Guide на сайте вендора.

Нужно ли сбрасывать все корпоративные пароли? Оснований для массового сброса нет. Однако если у вашей организации нет устойчивого покрытия MFA или политик ротации для привилегированных аккаунтов — это отдельный риск, не связанный с данной CVE.

Как CVSS 10.0 соотносится с другими критическими уязвимостями? Максимальный балл CVSS 10.0 присваивается крайне редко и означает: атака сетевая, без аутентификации, без взаимодействия пользователя, полный контроль над целью. Большинство «критических» CVE получают 9.0–9.8. В рамках Patch Tuesday августа 2026 года Microsoft закрыла 421 CVE, и ни одна из них не получила 10.0.

Что такое небезопасная десериализация? Это класс уязвимостей (CWE-502), при котором приложение принимает данные из ненадёжного источника и преобразует их в объекты без должной проверки. Атакующий может подменить данные так, чтобы при их обработке выполнился вредоносный код. Это одна из причин, по которой современные практики безопасной разработки требуют валидировать и санировать любые входящие данные перед десериализацией.

Источники

The Hacker News — Microsoft Entra ID Flaw (CVSS 10.0) Exploited in Wild, Allows Remote Code Execution, 21 августа 2026 года.

The Register — Microsoft sounds alarm as perfect-10 Entra ID flaw comes under attack, 21 августа 2026 года.

SOCRadar — CVE-2026-69836: Microsoft Entra ID RCE Exploited, 21 августа 2026 года.

Ваша облачная идентификация под защитой?

CVE-2026-69836 закрыта Microsoft — но аномалии в Entra ID, незакрытые исключения MFA и устаревшие политики доступа остаются риском. Мы проводим аудит безопасности облачной инфраструктуры и помогаем выстроить защиту по модели Zero Trust.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.