
Microsoft đã công bố một lỗ hổng nghiêm trọng trong nền tảng nhận dạng Entra ID của mình, có thể cho phép kẻ tấn công trái phép thực thi mã từ xa mà không cần đặc quyền hiện có hoặc tương tác của người dùng.
Được theo dõi dưới mã CVE-2026-69836, lỗ hổng này đã nhận được điểm CVSS 10.0, mức cao nhất có thể. Lỗ hổng này ảnh hưởng đến Microsoft Entra ID, dịch vụ quản lý nhận dạng và truy cập dựa trên đám mây của công ty, trước đây được gọi là Azure Active Directory.
Thông báo bảo mật của Microsoft cho biết lỗ hổng có thể bị khai thác qua mạng với độ phức tạp tấn công thấp và không yêu cầu đặc quyền hoặc tương tác của người dùng.
Giải tuần tự hóa (Deserialization) chuyển đổi dữ liệu sang định dạng mà một ứng dụng có thể sử dụng. Nếu ứng dụng không xác thực dữ liệu đó đúng cách, kẻ tấn công có thể thao túng nó để thực thi mã độc.
Microsoft cho biết họ đã xác định và khắc phục lỗ hổng trước khi công bố mã CVE.
“Chúng tôi đã xác định và giải quyết vấn đề này bằng một bản vá và phát hành CVE-2026-69836 để tăng cường tính minh bạch,” một phát ngôn viên của Microsoft nói với Decrypt trong một tuyên bố. “Khách hàng không cần thực hiện thêm hành động nào.”
Microsoft cho biết các nhà nghiên cứu sau đó đã sửa trạng thái khai thác lỗ hổng từ “Có” thành “Không”, xác nhận rằng nó chưa bị khai thác trong thực tế và gọi sự điều chỉnh này là “thay đổi thông tin đơn thuần.” Công ty cho biết lỗ hổng này không được công bố công khai và việc khai thác là “ít có khả năng xảy ra hơn.”
Trí tuệ nhân tạo ngày càng đóng vai trò quan trọng trong việc tìm kiếm các lỗ hổng bảo mật, với các nhà nghiên cứu và công ty công nghệ sử dụng hệ thống AI để xác định những lỗ hổng mà nếu không có AI, chúng có thể không được phát hiện.
Vào tháng 5, một nhà nghiên cứu bảo mật sử dụng Claude Opus 4.8 của Anthropic đã phát hiện một lỗ hổng bốn năm tuổi trong nhóm riêng tư Orchard của Zcash, có thể cho phép kẻ tấn công tạo ra ZEC giả mạo.
Microsoft cũng đã phát triển các công cụ AI để phát hiện lỗ hổng. Vào tháng 7, công ty đã thêm mô hình an ninh mạng MAI-Cyber-1-Flash của mình vào MDASH, một hệ thống sử dụng hơn 100 tác nhân AI để tìm và xác thực các lỗ hổng phần mềm.
Cũng trong tháng đó, Anthropic tiết lộ rằng các mô hình Claude đã xâm phạm ba công ty trong quá trình kiểm tra an ninh mạng nội bộ sau một lỗi cấu hình đã cấp cho các mô hình quyền truy cập vào internet.