Уязвимость в Entra ID угрожает безопасности сред Microsoft.




Microsoft закрыла критическую уязвимость в своем облачном программном обеспечении для управления идентификацией и доступом Entra ID. По данным компании, злоумышленники могли использовать ее для не указанных подробно спуфинг-атак. Microsoft уже внедрила исправление. Для администраторов не требуется никаких дополнительных действий.

Данная уязвимость зарегистрирована как CVE-2026-35431 и достигает максимально возможного значения CVSS — 10, что соответствует критической степени серьезности. По словам Microsoft, речь идет об SSRF-уязвимости (Server-Side Request Forgery) в компоненте "Entitlement Management".

Злоумышленники могли использовать ее для целенаправленных спуфинг-атак. Как именно они проводятся, Microsoft не разъясняет. Согласно классификации CVSS, для этого атакующему не требовалось предварительно иметь каких-либо прав доступа к целевой системе, и он мог действовать удаленно без какого-либо взаимодействия с пользователем. Сложность атаки также оценивается как низкая.

Исправление уже активно

По данным Microsoft, признаков активного использования уязвимости нет. Сейчас она, вероятно, уже неактуальна, так как компания, по ее собственным данным, централизованно исправила CVE-2026-35431 23 апреля. "Эта уязвимость уже полностью устранена Microsoft. Для пользователей данной службы никаких действий не требуется", — пишет Microsoft в этой связи.

Entra ID является очень привлекательной целью для злоумышленников, поскольку это программное обеспечение регулирует доступ ко многочисленным сервисам Microsoft. Еще в сентябре 2025 года исследователь безопасности обнаружил опасную уязвимость, с помощью которой злоумышленники могли незаметно захватить практически любой клиент Entra ID по всему миру. Из-за высокого уровня угрозы Microsoft тогда отреагировала оперативно и исправила уязвимость в течение нескольких дней.