Taula de continguts
Microsoft ha alertat sobre una vulnerabilitat de severitat màxima a Entra ID (abans Azure Active Directory) que permet l'execució remota de codi i que, segons la pròpia companyia, ja ha estat explotada en entorns reals. La decisió, causada per la deserialització de dades no fiables, arriba a la puntuació màxima de gravetat (CVSS 10.0). Microsoft ha confirmat que el problema ja ha estat mitigat del tot al costat del servei, per la qual cosa no es requereix cap acció per part dels clients.
Detalls tècnics
Producte afectat | Microsoft Entra ID (anteriorment Azure Active Directory / Azure AD) |
Identificador | CVE-2026-69836 |
Puntuació CVSS | 10.0 (Crítica) |
Tipus de fallada | CWE-502 – Deserialització de dades no fiables |
Impacte | Execució remota de codi (RCE) per un atacant no autenticat, a través de la xarxa |
Estat d'explotació | Explotada activament en entorns reals (confirmat per Microsoft); no s'han publicat detalls sobre el mètode, la cronologia ni l'abast |
Descobridor | Robert Fitzaptrick, enginyer principal de seguretat |
Mitigació | Aplicada íntegrament per Microsoft al servei al núvol. No es requereix acció per part dels clients |
Segons l'avís publicat per Microsoft, "la deserialització de dades no fiables a Microsoft Entra ID permet que un atacant no autoritzat executi codi a través d'una xarxa". Les fallades de tipus CWE-502 es produeixen quan una aplicació reconstrueix un objecte o estructura de codi a partir de dades controlades per l'usuari sense la validació adequada, cosa que pot derivar en execució de codi, denegació de servei o el·lusió de controls daccés.
Context relacionat
A principis d'agost, Microsoft també va corregir una fallada d'escalada de privilegis de severitat alta al controlador Ancillary Function Driver per a WinSock (CVE-2026-68820, CVSS 7.0), explotat com a dia zero pel grup Lazarus, vinculat a Corea del Nord coneguda, dins de la campanya d'espion.
Recomanacions
Tot i que Microsoft indica que no cal cap acció per part dels clients, des del SOC es recomana, com a bona pràctica:
- Revisar els registres d'inici de sessió i auditoria d'Entrada ID (Sign-in logs / Audit logs) a la recerca d'activitat anòmala recent.
- Confirmeu que Microsoft Entra ID Protection i/o Microsoft Defender for Identity estan actius i correctament configurats per detectar comportaments anòmals associats a aquesta vulnerabilitat.
- Mantenir-se atents a futures actualitzacions de Microsoft, ja que avui dia no s'han publicat indicadors de compromís (IOC) ni detalls sobre el mètode d'explotació.
- Verificar l'estat de pegat de CVE-2026-68820 (AFD per a WinSock) en els sistemes Windows, atesa la seva explotació activa per part del grup Lazarus.
- Reforçar la autenticació multifactor (MFA) i la política d'accés condicional a Entra ID com a mesura de defensa en profunditat.
Font: The Hacker News
Altres continguts que et poden intersar:
Vulnerabilitat a Backup & Replication de Veeam
Dues vulnerabilitats a Microsoft Exchange Online i Azure HorizonDB
Zero-day a SharePoint i 169 vulnerabilitats corregides per Microsoft
Vulnerabilitat crítica a VMware vCenter Server i Cloud Foundation
Vulnerabilitat crítica a Synology BeeStation OS
Vulnerabilitats Veeam Backup & Replication