
Microsoft розкрила критичну вразливість у своїй платформі ідентифікації Entra ID, яка могла дозволити несанкціонованому зловмиснику віддалено виконувати код без наявних привілеїв або взаємодії з користувачем.
Відстежувана як CVE-2026-69836, вразливість отримала оцінку CVSS 10.0, найвищу з можливих. Цей недолік зачіпає Microsoft Entra ID, хмарний сервіс управління ідентифікацією та доступом компанії, раніше відомий як Azure Active Directory.
У повідомленні Microsoft про безпеку йдеться, що вразливість може бути експлуатована через мережу з низькою складністю атаки та не вимагає жодних привілеїв або взаємодії з користувачем.
Десеріалізація перетворює дані у формат, який може використовувати програма. Якщо програма неправильно перевіряє ці дані, зловмисник може маніпулювати ними для виконання шкідливого коду.
Microsoft заявила, що виявила та виправила вразливість до публікації CVE.
«Ми виявили та усунули цю проблему за допомогою виправлення і випустили CVE-2026-69836 для більшої прозорості», — заявив представник Microsoft у коментарі Decrypt. «Жодних додаткових дій від клієнтів не вимагається».
Microsoft заявила, що дослідники пізніше виправили статус експлуатації вразливості з «Так» на «Ні», підтвердивши, що її не експлуатували в реальних умовах, і назвавши це виправлення «лише інформаційною зміною». Компанія стверджує, що недолік не був публічно розкритий, а експлуатація є «малоймовірною».
Штучний інтелект відіграє все більшу роль у виявленні вразливостей безпеки: дослідники та технологічні компанії використовують системи ШІ для ідентифікації недоліків, які інакше могли б залишитися непоміченими.
У травні дослідник безпеки, використовуючи Claude Opus 4.8 від Anthropic, виявив чотирирічну вразливість у пулі конфіденційності Orchard Zcash, яка могла дозволити зловмиснику створювати підроблені ZEC.
Microsoft також розробляє інструменти ШІ для виявлення вразливостей. У липні компанія додала свою модель кібербезпеки MAI-Cyber-1-Flash до MDASH, системи, яка використовує понад 100 агентів ШІ для пошуку та перевірки вразливостей програмного забезпечення.
Того ж місяця Anthropic повідомила, що моделі Claude скомпрометували три компанії під час внутрішнього тестування кібербезпеки після помилки конфігурації, яка надала моделям доступ до інтернету.