
مایکروسافت یک آسیبپذیری حیاتی را در پلتفرم شناسایی Entra ID خود افشا کرد که میتواند به یک مهاجم غیرمجاز اجازه دهد بدون نیاز به امتیازات موجود یا تعامل کاربر، کد را از راه دور اجرا کند.
این آسیبپذیری که با شناسه CVE-2026-69836 پیگیری میشود، نمره CVSS 10.0 را دریافت کرد که بالاترین امتیاز ممکن است. این نقص، مایکروسافت Entra ID را تحت تأثیر قرار میدهد؛ سرویس مدیریت هویت و دسترسی مبتنی بر ابر این شرکت که قبلاً با نام Azure Active Directory شناخته میشد.
مشاوره امنیتی مایکروسافت میگوید این آسیبپذیری را میتوان در یک شبکه با پیچیدگی حمله پایین و بدون نیاز به امتیازات یا تعامل کاربر مورد بهرهبرداری قرار داد.
Deserialization (واسریالیسازی) دادهها را به قالبی تبدیل میکند که یک برنامه میتواند از آن استفاده کند. اگر برنامه آن دادهها را به درستی اعتبارسنجی نکند، یک مهاجم میتواند آن را دستکاری کرده تا کد مخرب را اجرا کند.
مایکروسافت اعلام کرد که این آسیبپذیری را قبل از انتشار CVE شناسایی و برطرف کرده است.
یک سخنگوی مایکروسافت در بیانیهای به Decrypt گفت: «ما این مشکل را با یک اصلاح شناسایی و رفع کردیم و CVE-2026-69836 را برای شفافیت بیشتر منتشر کردیم.» او افزود: «هیچ اقدام اضافی دیگری که مشتریان نیاز به انجام آن داشته باشند، وجود ندارد.»
مایکروسافت گفت که محققان بعداً وضعیت بهرهبرداری از آسیبپذیری را از «بله» به «خیر» اصلاح کردند و تأیید کردند که این آسیبپذیری در عمل مورد سوءاستفاده قرار نگرفته است و این بازنگری را «فقط یک تغییر اطلاعاتی» خواند. این شرکت میگوید این نقص به طور عمومی فاش نشده و بهرهبرداری از آن «کمتر محتمل» است.
هوش مصنوعی نقش فزایندهای در کشف آسیبپذیریهای امنیتی ایفا کرده است، به طوری که محققان و شرکتهای فناوری از سیستمهای هوش مصنوعی برای شناسایی نقصهایی استفاده میکنند که ممکن است در غیر این صورت شناسایی نشوند.
در ماه می، یک محقق امنیتی با استفاده از Claude Opus 4.8 از Anthropic، یک آسیبپذیری چهار ساله را در استخر حفظ حریم خصوصی Orchard مربوط به Zcash کشف کرد که میتوانست به یک مهاجم اجازه دهد ZEC تقلبی ایجاد کند.
مایکروسافت همچنین ابزارهای هوش مصنوعی را برای کشف آسیبپذیریها توسعه داده است. در ماه جولای، این شرکت مدل امنیت سایبری MAI-Cyber-1-Flash خود را به MDASH اضافه کرد؛ سیستمی که از بیش از 100 عامل هوش مصنوعی برای یافتن و اعتبارسنجی آسیبپذیریهای نرمافزاری استفاده میکند.
در همان ماه، Anthropic فاش کرد که مدلهای Claude در طول آزمایشهای داخلی امنیت سایبری، سه شرکت را پس از یک خطای پیکربندی که به مدلها دسترسی به اینترنت داده بود، به خطر انداختند.