AcasăCentrul de știri LBank
Microsoft remediază exploitul „Perfect 10” care le-ar fi permis hackerilor să execute cod de la distanță
microsoft-perfect-10-exploit-hackers-run-code
Microsoft remediază exploitul „Perfect 10” care le-ar fi permis hackerilor să execute cod de la distanță
Vulnerabilitatea Entra ID a primit scorul maxim de severitate posibil, însă Microsoft spune că a remediat eroarea înainte de publicarea CVE-ului și nu a găsit nicio dovadă că a fost exploatată vreodată.
2026-08-22 Sursă:decrypt.co

Pe scurt

  • Microsoft a dezvăluit o vulnerabilitate critică de execuție de cod la distanță care afectează serviciul său de identitate cloud Entra ID.
  • CVE-2026-69836 a primit un scor CVSS de 10.0 și nu necesită privilegii existente sau interacțiunea utilizatorului pentru a fi exploatată.
  • Microsoft a declarat că a remediat vulnerabilitatea și a confirmat că nu a fost exploatată în practică.

Microsoft a dezvăluit o vulnerabilitate critică în platforma sa de identitate Entra ID, care ar putea permite unui atacator neautorizat să execute cod la distanță fără privilegii existente sau interacțiunea utilizatorului.

Monitorizată ca CVE-2026-69836, vulnerabilitatea a primit un scor CVSS de 10.0, cea mai mare evaluare posibilă. Defecțiunea afectează Microsoft Entra ID, serviciul cloud de identitate și gestionare a accesului al companiei, cunoscut anterior ca Azure Active Directory.

Myriad: Când va lansa OpenAI GPT-6? Apasă pentru a face predicția ta.

Consultativul de securitate Microsoft afirmă că vulnerabilitatea poate fi exploatată printr-o rețea cu o complexitate redusă a atacului și nu necesită privilegii sau interacțiunea utilizatorului.

Deserializarea convertește datele într-un format pe care o aplicație îl poate utiliza. Dacă aplicația nu validează corect acele date, un atacator le-ar putea manipula pentru a executa cod malițios.

Microsoft a declarat că a identificat și a remediat vulnerabilitatea înainte de a publica CVE-ul.

„Am identificat și am rezolvat această problemă cu o remediere și am lansat CVE-2026-69836 pentru o mai mare transparență”, a declarat un purtător de cuvânt Microsoft pentru Decrypt într-un comunicat. „Nu există acțiuni suplimentare pe care clienții trebuie să le întreprindă.”

Microsoft a declarat că cercetătorii au corectat ulterior starea de exploatare a vulnerabilității de la „Da” la „Nu”, confirmând că nu a fost exploatată în practică și numind revizuirea o „modificare doar informațională”. Compania afirmă că defecțiunea nu a fost dezvăluită public, iar exploatarea este „mai puțin probabilă”.

Inteligența artificială a jucat un rol tot mai important în descoperirea vulnerabilităților de securitate, cercetătorii și companiile de tehnologie folosind sisteme AI pentru a identifica defecte care altfel ar putea rămâne nedetectate.

În luna mai, un cercetător în securitate, utilizând Claude Opus 4.8 de la Anthropic, a descoperit o vulnerabilitate veche de patru ani în pool-ul de confidențialitate Orchard al Zcash, care ar fi putut permite unui atacator să creeze ZEC contrafăcut.

Microsoft a dezvoltat, de asemenea, instrumente AI pentru descoperirea vulnerabilităților. În iulie, compania a adăugat modelul său de securitate cibernetică MAI-Cyber-1-Flash la MDASH, un sistem care utilizează peste 100 de agenți AI pentru a găsi și valida vulnerabilități software.

În aceeași lună, Anthropic a dezvăluit că modelele Claude au compromis trei companii în timpul testelor interne de securitate cibernetică, după ce o eroare de configurare a oferit modelelor acces la internet.