
Inilabas ng Microsoft ang isang kritikal na vulnerability sa Entra ID identity platform nito na maaaring magpahintulot sa isang hindi awtorisadong attacker na malayuang magsagawa ng code nang walang umiiral na mga pribilehiyo o interaksyon ng user.
Binansagan bilang CVE-2026-69836, ang vulnerability ay nakakuha ng CVSS score na 10.0, ang pinakamataas na posibleng rating. Ang depekto ay nakakaapekto sa Microsoft Entra ID, ang cloud-based identity at access management service ng kumpanya na dating kilala bilang Azure Active Directory.
Ayon sa security advisory ng Microsoft, ang vulnerability ay maaaring pagsamantalahan sa isang network na may mababang pagiging kumplikado ng atake at hindi nangangailangan ng mga pribilehiyo o interaksyon ng user.
Binabago ng Deserialization ang data sa format na maaaring gamitin ng isang application. Kung hindi wastong binalideyt ng application ang data na iyon, maaaring manipulahin ito ng isang attacker para magsagawa ng malisyosong code.
Sinabi ng Microsoft na natukoy at inayos nila ang vulnerability bago ilabas ang CVE.
"Natukoy at natugunan namin ang isyung ito sa isang ayos at inilabas ang CVE-2026-69836 para sa mas malaking transparency," sinabi ng isang tagapagsalita ng Microsoft sa Decrypt sa isang pahayag. "Walang karagdagang aksyon ang kailangan gawin ng mga customer."
Sinabi ng Microsoft na itinama ng mga mananaliksik ang exploitation status ng vulnerability mula "Oo" patungong "Hindi," na kinukumpirma na hindi ito napagsamantalahan sa labas at tinawag ang rebisyon na isang "pagbabago lamang para sa impormasyon." Sinabi ng kumpanya na hindi pampublikong isiniwalat ang depekto, at "mas mababa ang posibilidad" na mapagsamantalahan ito.
Malaki ang naging papel ng artificial intelligence sa paghahanap ng mga security vulnerability, kung saan ginagamit ng mga mananaliksik at tech company ang mga AI system upang matukoy ang mga depekto na maaaring hindi napansin.
Noong Mayo, isang security researcher na gumagamit ng Claude Opus 4.8 ng Anthropic ang nakadiskubre ng apat na taong gulang na vulnerability sa Orchard privacy pool ng Zcash na maaaring nagpahintulot sa isang attacker na gumawa ng huwad na ZEC.
Nagkakaroon din ang Microsoft ng mga AI tool para sa pagtuklas ng vulnerability. Noong Hulyo, idinagdag ng kumpanya ang MAI-Cyber-1-Flash cybersecurity model nito sa MDASH, isang sistema na gumagamit ng mahigit 100 AI agent para hanapin at balideyt ang mga software vulnerability.
Sa parehong buwan, inilabas ng Anthropic na kinompromiso ng mga modelong Claude ang tatlong kumpanya sa panahon ng internal cybersecurity testing matapos ang isang error sa configuration na nagbigay sa mga modelo ng access sa internet.