CVE-2026-69843: обход аутентификации в Microsoft Fabric с рейтингом CVSS 10

Коротко о главном
17 сентября 2026 года Microsoft раскрыла CVE-2026-69843 — уязвимость обхода аутентификации через подмену (spoofing) в аналитической платформе Microsoft Fabric с максимальным рейтингом CVSS 10.0. Неаутентифицированный злоумышленник по сети, без учётных данных и действий пользователя, мог повысить привилегии и пересечь границу безопасности прямо в дата-слой. Microsoft закрыла брешь на своей стороне — действий от клиентов не требуется.
Патчить нечего: это облачный сервис, и исправление уже применено на инфраструктуре Microsoft. Но нулевого действия для команд, работающих с данными, история не подразумевает. Уязвимость смещает поверхность атаки от привычного периметра управления доступом к самому хранилищу данных — а это повод пересмотреть аудит информационной безопасности и модель доступа к аналитическому контуру, а не отложить тему как «уже пофикшено».
Если ваша команда строит аналитику на Fabric и OneLake, практический вывод один: считайте случай напоминанием, что дата-слой теперь такой же объект атаки, как и провайдер идентификации. Проверьте, кто и через какие роли имеет доступ к рабочим областям и озеру данных, включено ли журналирование обращений, и заложена ли безопасность в архитектуру ваших дата-инженерных пайплайнов, а не добавлена постфактум.
Что именно произошло
Microsoft Fabric — это унифицированная SaaS-платформа для аналитики: инженерия данных, хранилища, Data Science, real-time-аналитика и BI в одном контуре. В её основе лежит OneLake — централизованное озеро данных, построенное на Azure Data Lake Storage Gen2, единое хранилище для всей аналитической информации организации. Именно туда, по описанию уязвимости, атакующий мог получить путь в обход аутентификации.
CVE-2026-69843 классифицирована как CWE-287 — «обход аутентификации через подмену» и по модели Microsoft относится к повышению привилегий (Elevation of Privilege). Ключевое отличие от рядовых багов: атака не требует ни логина, ни клика жертвы. По совокупности признаков рейтинг достиг предельных 10.0 — того же уровня, что недавние критические бреши в облачных сервисах вроде Microsoft Fabric-соседей по сентябрьскому кластеру.
Почему это CVSS 10 — разбираем вектор
Итоговый вектор — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Расшифровка объясняет, почему рейтинг максимальный, лучше любого заголовка: атака идёт по сети (AV:N), сложность низкая (AC:L), привилегии не нужны (PR:N), участие пользователя не требуется (UI:N). Компонент S:C (scope changed) означает, что эксплуатация выходит за границу изначально скомпрометированного компонента — атакующий пересекает доверительную границу и попадает в соседний домен безопасности.
Три «High» в конце — C:H/I:H/A:H — говорят о полном воздействии на конфиденциальность, целостность и доступность. Для платформы, где в OneLake лежат сырые корпоративные данные, это худший из сценариев: не «доступ к панели управления», а потенциальный доступ к самим данным. Именно смена scope и нулевые требования к атакующему выводят брешь на 10.0.
Чем рискует дата-слой и OneLake
Обычная уязвимость в провайдере идентификации ставит под удар контроль доступа — «двери» к данным. Здесь риск иной: Fabric хранит сами данные, а не только правила доступа к ним. Успешная эксплуатация в такой архитектуре несёт другой профиль риска, потому что атакующий оказывается ближе к содержимому, а не к периметру. Для компаний, консолидировавших аналитику в OneLake, это означает, что единая точка удобства превращается в единую точку концентрации риска.
Практический смысл для инженерных и продуктовых команд — перестать считать безопасность аналитики производной от безопасности входа. Сегментация рабочих областей, принцип наименьших привилегий для доступа к озеру, отдельные роли для сервисных учёток и включённый аудит обращений становятся не «best practice для галочки», а базовой гигиеной дата-слоя. Если этих контролей нет, следующая брешь такого класса будет стоить дороже.
Часть более широкой волны в сервисах Microsoft
CVE-2026-69843 — не единичный случай, а звено в цепочке уязвимостей класса «обход аутентификации», раскрытых в облачных сервисах Microsoft с начала сентября 2026 года. В том же кластере — критические бреши в Azure AD B2C (CVSS 10.0), Azure AI Language (CVSS 10.0), Entra ID (CVSS 9.9) и Microsoft Dataverse (CVSS 9.0). Fabric стал очередной точкой в этом ряду, но с важным сдвигом: атака на уровне идентификации теперь дотягивается вглубь дата-слоя.
Для команд вывод стратегический. Когда критические обходы аутентификации в облаке провайдера идут один за другим, «доверие по умолчанию» к управляемому сервису перестаёт быть безопасной позицией. Модель shared responsibility никуда не делась: провайдер отвечает за инфраструктуру, но конфигурация доступа, роли, журналирование и реакция на инциденты — на стороне клиента. Именно эти зоны стоит держать в тонусе, независимо от того, что очередной CVE уже закрыт на стороне Microsoft.
Что делать командам, даже когда патчить нечего
Отсутствие клиентского патча — не повод для бездействия. Разумная последовательность для тех, кто работает с Fabric и OneLake, выглядит так.
Проверьте матрицу доступа. Пересмотрите, кто и через какие роли имеет доступ к рабочим областям Fabric и к OneLake, удалите избыточные и «унаследованные» права, разведите пользовательские и сервисные учётки.
Включите и проверьте аудит. Убедитесь, что журналирование обращений к дата-слою включено, логи собираются централизованно и по ним настроены алерты на аномальный доступ — чтобы следующий инцидент заметил мониторинг, а не человек постфактум.
Примените наименьшие привилегии к данным. Ограничьте доступ к озеру по принципу «только то, что нужно роли»; для чувствительных наборов данных используйте отдельные рабочие области и сегментацию.
Впишите безопасность в архитектуру. Управление доступом, шифрование и журналирование должны быть частью проектирования аналитического контура и дата-пайплайнов, а не добавляться под давлением после очередного CVE.
Держите инвентарь облачных зависимостей. Ведите живой реестр используемых облачных сервисов и их критичности — тогда при следующей волне уязвимостей вы за минуты поймёте, что затронуто, а не собираете картину с нуля.
Часто задаваемые вопросы
Нужно ли что-то устанавливать или обновлять? Нет. CVE-2026-69843 затрагивает облачный сервис Microsoft Fabric, и уязвимость устранена на стороне Microsoft серверными исправлениями — действий по установке патчей от клиентов не требуется.
Насколько это опасно? Рейтинг — максимальные 10.0 по CVSS. Атака шла по сети, без аутентификации и участия пользователя, с полным воздействием на конфиденциальность, целостность и доступность и со сменой scope, то есть выходом за границу исходного компонента.
Есть ли данные об эксплуатации в реальных атаках? На момент раскрытия сведений о массовой эксплуатации в дикой природе не приводилось — в отличие от ряда других сентябрьских CVE, попавших в каталог CISA KEV. Это не отменяет необходимости привести доступ к данным в порядок.
Что именно под угрозой в Fabric? Ключевой актив — OneLake, централизованное озеро данных на базе ADLS Gen2, где хранится аналитическая информация организации. Уязвимость этого класса опасна тем, что приближает атакующего к самим данным, а не только к контролю доступа.
Мы не используем Fabric напрямую — нас это касается? Косвенно да: случай показателен как часть волны обходов аутентификации в облачных сервисах. Он применим к любой команде, доверяющей критичные данные управляемым SaaS-платформам, и служит поводом проверить модель доступа и аудит в своём облаке.
Источники
Microsoft Security Response Center (MSRC) — CVE-2026-69843: Microsoft Fabric Elevation of Privilege Vulnerability, 17 сентября 2026 года (первоисточник).
Forkast — «The Pattern Widens: Microsoft Fabric’s Authentication Bypass and the Expanding Identity Attack Surface», сентябрь 2026 года.
VulDB — CVE-2026-69843 in Fabric (CVSS 10.0), сентябрь 2026 года.
Данные в облаке под контролем?
Проведём аудит информационной безопасности вашего облачного и аналитического контура: модель доступа к дата-слою, роли и сервисные учётки, журналирование обращений и сегментация рабочих областей — чтобы следующий CVSS 10 не стал доступом к вашим данным.