Microsoft закрыла уязвимость CVSS 10.0 в Entra ID и сняла флаг эксплуатации
CVE-2026-69836 — небезопасная десериализация в Entra ID с оценкой CVSS 10.0: удалённое выполнение кода по сети без учётки, привилегий и действий пользователя. Microsoft заявила, что облачный сервис уже полностью закрыт, и позже сменила флаг Exploited с «да» на «нет».

21 августа The Register описал CVE-2026-69836 — небезопасную десериализацию в Microsoft Entra ID с оценкой CVSS 10.0. Ошибка позволяла выполнить код удалённо по сети без входа, привилегий и действий пользователя.
Что известно
- CVE-2026-69836 — небезопасная десериализация в Entra ID с оценкой CVSS 10.0.
- Возможно удалённое выполнение кода по сети без аутентификации, привилегий и участия пользователя.
- Microsoft заявила, что облачный сервис уже полностью закрыт и клиентам ничего делать не нужно.
- Позже компания исправила флаг Exploited с «да» на «нет».
- Находку приписали Роберту Фицпатрику.
Takeaways
- Уязвимость «десятка» в Entra ID закрыли на стороне облака, а не патчем у клиентов.
- Microsoft сначала пометила баг как эксплуатируемый, затем сняла этот флаг.
- Автор находки — Роберт Фицпатрик.
Source: The Register


