// Новости

Entra ID CVE-2026-69836 (CVSS 10.0): RCE в облачном ID — «уязвимость, которую нельзя пропатчить»

20 августа 2026 Microsoft раскрыла CVE-2026-69836 — уязвимость в Entra ID (бывший Azure AD) с максимальным баллом CVSS 10.0. Это небезопасная десериализация недоверенных данных (CWE-502), которая даёт неаутентифицированный удалённый RCE прямо в ядре облачной идентичности Microsoft: без учётной записи и без единого клика жертвы.

Два уточнения, чтобы не паниковать и не расслабляться одновременно. Первое: патч не нужен на вашей стороне. Microsoft устранила проблему в своём облаке, действий от клиентов не требуется, а CVE выпущен ради прозрачности. Второе: в бюллетене сначала стоял флаг «эксплуатируется», но Microsoft его отозвала — подтверждённой эксплуатации нет. Баг нашёл инженер Microsoft Robert Fitzpatrick.

Почему «нечего патчить» — это не «нечего делать»

Entra ID — это входная дверь ко всему: SSO, Microsoft 365, Azure, тысячи SaaS. Уязвимость такого класса в провайдер-управляемом сервисе обнажает governance-разрыв: вы полностью зависите от вендора, у вас нет ни версии для проверки, ни собственного лога эксплуатации. Это меняет модель угроз, а не отменяет её. Что реально стоит сделать:

  • Провести ревизию сохранённых доступов. Даже фикс на стороне провайдера не откатывает уже выданные токены и не закрывает злоупотребления. Проверьте необычные входы, свежие app registrations, изменённые права сервис-принципалов, аномальные OAuth-согласия.
  • Ужесточить Conditional Access и MFA. Жёсткие политики доступа снижают ценность любой одиночной компрометации идентичности.
  • Настроить мониторинг признаков злоупотребления токенами и десериализацией в Entra sign-in / audit логах, с интеграцией в SIEM.
  • Держать identity в парадигме assume-breach: считать идентичность отдельным периметром и регулярно её проверять.

Что делать

Облачная идентичность стала главным периметром, и тестировать её нужно так же серьёзно, как сеть. Помогает целевой аудит Active Directory / Entra ID, аудит облачной безопасности, а при подозрении на злоупотребление доступом — реагирование на инциденты. Оставьте заявку — проверим вашу конфигурацию Entra и облака.

Источники: бюллетень безопасности Microsoft (MSRC); публикации The Hacker News, Help Net Security, The Register, Cybersecurity Dive.

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Аудит Active Directory.

← назад в блог