微软披露并已全面缓解云端身份与访问管理服务Entra ID中的一个最高严重级别漏洞。该安全记录于8月20日星期四发布,漏洞编号为CVE-2026-69836,可能使未经授权的攻击者通过网络远程执行代码。不过,微软表示客户无需采取任何操作,因为公司已经直接修复由其托管的服务,管理员不需要下载或安装传统补丁。
这项披露在星期五迅速引发关注,因为微软为该漏洞给出10.0分的CVSS评分,这是这一广泛使用的严重性量表的最高等级。Entra ID以前称为Azure Active Directory,为使用微软云端应用和资源的机构提供身份验证与访问控制。因此,这项服务处于许多企业安全体系的关键位置,一旦身份基础设施受到影响,多个应用和资源的访问边界都可能面临风险。
微软与美国国家漏洞数据库把该问题描述为不受信任数据的反序列化,分类编号为CWE-502。当软件在没有充分验证的情况下,把不可信来源提供的数据重新构建成可操作对象或代码结构时,就可能发生这类错误。公开评分显示,攻击可从网络远程发起,复杂度较低,不要求攻击者拥有权限,也不需要用户进行点击或其他互动,并可能对机密性、完整性和可用性造成高影响。
早期报道曾称攻击者已经利用该漏洞,原因是微软公告中的利用状态字段最初标记为是。媒体提出询问后,微软于8月21日更正这一字段,并明确表示该漏洞没有在真实环境中遭到利用。美国漏洞记录星期五也把利用状态列为无,同时指出该问题可实现自动化,潜在技术影响可能达到完全级别。这一更正意味着先前关于在野利用的说法已经过时。
微软把发现和报告该问题的功劳归于首席安全工程师罗伯特·菲茨帕特里克。现有公开记录没有提供漏洞利用代码,也没有披露详细攻击链,公司同样没有公布可能让滥用变得更容易的技术细节。由于Entra ID属于完全由微软运营的专属托管服务,供应商能够在中央基础设施上部署缓解措施,而不必要求各机构管理员分别安装常规软件更新。
修正后的状态降低了眼前发生安全事件的风险,但满分严重性评级仍说明云端身份基础设施为何是高价值安全目标。微软确认管理员目前没有需要应用的补丁;各机构仍可按照日常安全规范继续检查身份日志、异常活动和访问策略。今后是否会出现更多细节,将取决于微软是否发布额外技术指引、调查背景或透明度资料,现阶段不应把未证实的攻击活动写成既定事实。
评论