Microsoft confirma explotació activa a Entra ID

Crítica alerta 5

Taula de continguts

Microsoft ha alertat sobre una vulnerabilitat de severitat màxima a Entra ID (abans Azure Active Directory) que permet l'execució remota de codi i que, segons la pròpia companyia, ja ha estat explotada en entorns reals. La decisió, causada per la deserialització de dades no fiables, arriba a la puntuació màxima de gravetat (CVSS 10.0). Microsoft ha confirmat que el problema ja ha estat mitigat del tot al costat del servei, per la qual cosa no es requereix cap acció per part dels clients.

Detalls tècnics

Producte afectat

Microsoft Entra ID (anteriorment Azure Active Directory / Azure AD)

Identificador

CVE-2026-69836

Puntuació CVSS

10.0 (Crítica)

Tipus de fallada

CWE-502 – Deserialització de dades no fiables

Impacte

Execució remota de codi (RCE) per un atacant no autenticat, a través de la xarxa

Estat d'explotació

Explotada activament en entorns reals (confirmat per Microsoft); no s'han publicat detalls sobre el mètode, la cronologia ni l'abast

Descobridor

Robert Fitzaptrick, enginyer principal de seguretat

Mitigació

Aplicada íntegrament per Microsoft al servei al núvol. No es requereix acció per part dels clients

Segons l'avís publicat per Microsoft, "la deserialització de dades no fiables a Microsoft Entra ID permet que un atacant no autoritzat executi codi a través d'una xarxa". Les fallades de tipus CWE-502 es produeixen quan una aplicació reconstrueix un objecte o estructura de codi a partir de dades controlades per l'usuari sense la validació adequada, cosa que pot derivar en execució de codi, denegació de servei o el·lusió de controls daccés.

Context relacionat

A principis d'agost, Microsoft també va corregir una fallada d'escalada de privilegis de severitat alta al controlador Ancillary Function Driver per a WinSock (CVE-2026-68820, CVSS 7.0), explotat com a dia zero pel grup Lazarus, vinculat a Corea del Nord coneguda, dins de la campanya d'espion.

Recomanacions

Tot i que Microsoft indica que no cal cap acció per part dels clients, des del SOC es recomana, com a bona pràctica:

  • Revisar els registres d'inici de sessió i auditoria d'Entrada ID (Sign-in logs / Audit logs) a la recerca d'activitat anòmala recent.
  • Confirmeu que Microsoft Entra ID Protection i/o Microsoft Defender for Identity estan actius i correctament configurats per detectar comportaments anòmals associats a aquesta vulnerabilitat.
  • Mantenir-se atents a futures actualitzacions de Microsoft, ja que avui dia no s'han publicat indicadors de compromís (IOC) ni detalls sobre el mètode d'explotació.
  • Verificar l'estat de pegat de CVE-2026-68820 (AFD per a WinSock) en els sistemes Windows, atesa la seva explotació activa per part del grup Lazarus.
  • Reforçar la autenticació multifactor (MFA) i la política d'accés condicional a Entra ID com a mesura de defensa en profunditat.

Font: The Hacker News

Ajuda a estar segur i comparteix aquesta alerta de seguretat:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
Infordisa / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.