Microsoft закрыла дыру Entra ID с оценкой 10,0 после атак хакеров
Microsoft 20 августа 2026 года раскрыла сведения о критической уязвимости в облачном сервисе управления идентификацией Microsoft Entra ID. Компания присвоила проблеме идентификатор CVE-2026-69836 и максимальную оценку 10,0 по шкале CVSS.
По данным Microsoft, ошибка связана с небезопасной десериализацией данных. Неавторизованный атакующий мог передать специально сформированные данные через сеть и добиться удалённого выполнения кода в инфраструктуре Entra ID. Сервис ранее назывался Azure Active Directory, или Azure AD.
Что известно об атаке
В уведомлении Microsoft указала, что уязвимость уже эксплуатировалась в реальных атаках. При этом компания не раскрыла сведения о злоумышленниках, целях кампании, начале эксплуатации и количестве затронутых клиентов.
Также не опубликованы индикаторы компрометации, образцы вредоносных запросов и техническое описание цепочки атаки. Отсутствие этих данных не позволяет независимо оценить масштаб кампании или установить, какие именно арендаторы Entra ID могли подвергнуться риску.
Хронология событий
- 20 августа 2026 года. Microsoft опубликовала бюллетень по CVE-2026-69836, классифицировав её как уязвимость удалённого выполнения кода с оценкой CVSS 10,0.
- 20 августа 2026 года. Компания заявила, что проблема уже полностью устранена на своей стороне и клиентам не требуется устанавливать обновления.
- 21 августа 2026 года. The Hacker News сообщил об эксплуатации уязвимости в реальных атаках и отдельно отметил отсутствие подробностей о кампании.
Кому принадлежит открытие
Microsoft приписала обнаружение и передачу сведений об уязвимости главному инженеру по безопасности Роберту Фитцпатрику. В опубликованном уведомлении компания не сообщила, когда именно получила отчёт и сколько времени потребовалось для устранения проблемы.
Что делать администраторам
Microsoft заявила, что пользователям Entra ID не нужно предпринимать специальных действий: исправление развернули в облачной инфраструктуре без обновления на стороне клиента. Несмотря на это, организациям следует проверить журналы входа и аудита Entra ID за период до 20 августа 2026 года на наличие необычных запросов, новых приложений, изменений ролей и подозрительной активности привилегированных учётных записей.
Критическая оценка CVSS отражает потенциальную опасность уязвимости, но не подтверждает факт компрометации каждого клиента. На данный момент Microsoft подтвердила эксплуатацию CVE-2026-69836, однако не раскрыла, какие действия удалось выполнить атакующим и привела ли кампания к краже данных или захвату отдельных учётных записей.
Другие новости
Технологии
Злоумышленники внедрили вредоносную зависимость в три Rust-пакета. Код запускался при сборке, а общий охват arrayref превысил 245 млн загрузок.
Технологии
Связанные с Россией группировки атакуют аккаунты через Google OAuth, привязку устройств WhatsApp и поддельные сети Wi-Fi в отелях и конференц-центрах.
Технологии
Уязвимость CVE-2026-32475 в Elementor Pro позволяет без авторизации загрузить PHP-файл на сайт и выполнить код. Разработчики выпустили патч.
Технологии
Исследователи из США показали, как удалённая Spectre-атака на Cloudflare Workers извлекала JWT из соседнего Worker со скоростью 12 бит в секунду.
Технологии
Исследователи раскрыли кампанию SilkParasite против правительств Центральной Азии: хакеры применили семь RAT, пять из них ранее не были известны.
Технологии
Microsoft связала более 30 доменов с MacSync Stealer — вредоносной программой, которая через ClickFix крадёт пароли, ключи и данные с macOS.
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.
Технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
Технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
Технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
Технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.
Технологии
Хакеры используют CVE-2026-55040 для обхода аутентификации SharePoint. Атаки зафиксировали в США, Азии и Европе после выхода PoC.
Технологии
«Лазарус» атаковал оборонные компании четырёх стран через поддельные вакансии, уязвимость Windows и новые бэкдоры Troy и ForestTiger.
Технологии
Уязвимость в API OpenAI, Anthropic и Google позволяла слабым моделям извлекать скрытые рассуждения, персональные данные и ключи из журналов ИИ-агентов.
Технологии
Хакеры атакуют VMware vCenter после публикации исправлений Broadcom: специалисты выявили 361 заражённый адрес в 47 странах.
Технологии
SAP устранила критическую уязвимость CVE-2026-58231 в Commerce Cloud: атака без учетной записи могла привести к выполнению произвольного кода.
Технологии
Microsoft выпустила августовские обновления для США и других регионов: 398 уязвимостей закрыты, а ошибку в драйвере Windows уже используют в атаках.
Технологии
OpenAI представила GPT-5.6-Cyber для проверенных компаний: модель выполняет 95% сложных киберзапросов, но работает с уменьшенными ограничениями.