
Microsoft a dezvăluit o vulnerabilitate critică în platforma sa de identitate Entra ID, care ar putea permite unui atacator neautorizat să execute cod la distanță fără privilegii existente sau interacțiunea utilizatorului.
Monitorizată ca CVE-2026-69836, vulnerabilitatea a primit un scor CVSS de 10.0, cea mai mare evaluare posibilă. Defecțiunea afectează Microsoft Entra ID, serviciul cloud de identitate și gestionare a accesului al companiei, cunoscut anterior ca Azure Active Directory.
Consultativul de securitate Microsoft afirmă că vulnerabilitatea poate fi exploatată printr-o rețea cu o complexitate redusă a atacului și nu necesită privilegii sau interacțiunea utilizatorului.
Deserializarea convertește datele într-un format pe care o aplicație îl poate utiliza. Dacă aplicația nu validează corect acele date, un atacator le-ar putea manipula pentru a executa cod malițios.
Microsoft a declarat că a identificat și a remediat vulnerabilitatea înainte de a publica CVE-ul.
„Am identificat și am rezolvat această problemă cu o remediere și am lansat CVE-2026-69836 pentru o mai mare transparență”, a declarat un purtător de cuvânt Microsoft pentru Decrypt într-un comunicat. „Nu există acțiuni suplimentare pe care clienții trebuie să le întreprindă.”
Microsoft a declarat că cercetătorii au corectat ulterior starea de exploatare a vulnerabilității de la „Da” la „Nu”, confirmând că nu a fost exploatată în practică și numind revizuirea o „modificare doar informațională”. Compania afirmă că defecțiunea nu a fost dezvăluită public, iar exploatarea este „mai puțin probabilă”.
Inteligența artificială a jucat un rol tot mai important în descoperirea vulnerabilităților de securitate, cercetătorii și companiile de tehnologie folosind sisteme AI pentru a identifica defecte care altfel ar putea rămâne nedetectate.
În luna mai, un cercetător în securitate, utilizând Claude Opus 4.8 de la Anthropic, a descoperit o vulnerabilitate veche de patru ani în pool-ul de confidențialitate Orchard al Zcash, care ar fi putut permite unui atacator să creeze ZEC contrafăcut.
Microsoft a dezvoltat, de asemenea, instrumente AI pentru descoperirea vulnerabilităților. În iulie, compania a adăugat modelul său de securitate cibernetică MAI-Cyber-1-Flash la MDASH, un sistem care utilizează peste 100 de agenți AI pentru a găsi și valida vulnerabilități software.
În aceeași lună, Anthropic a dezvăluit că modelele Claude au compromis trei companii în timpul testelor interne de securitate cibernetică, după ce o eroare de configurare a oferit modelelor acces la internet.