Microsoft waarschuwt organisaties voor misbruik van een kritieke kwetsbaarheid in Entra ID waar aanvallers actief misbruik van maken. Er is een beveiligingsupdate uitgebracht om het probleem te verhelpen. Via het beveiligingslek (CVE-2026-69836) kan een ongeauthenticeerde aanvaller code uitvoeren, aldus het beveiligingsbulletin. De CVSS-impactscore van de kwetsbaarheid is op een schaal van 1 tot en met 10 beoordeeld met een 10.0.
Entra ID, voorheen nog bekend als Azure Active Directory, is een in de cloud draaiende oplossing voor identiteits- en toegangsbeheer van Microsoft. Organisaties gebruiken het om hun gebruikers toegang tot apps en andere 'resources' te geven. Een 'deserialization of untrusted data' kwetsbaarheid in de service maakte remote code execution mogelijk. Verdere details over het probleem zijn niet door Microsoft gegeven.
Het techbedrijf, dat de kwetsbaarheid zelf ontdekte, meldt wel dat aanvallers er misbruik van maakten. Dat gebeurde voordat het probleem werd gepatcht. Details over deze aanvallen zijn ook niet gegeven. Microsoft merkt op dat klanten geen verdere actie hoeven te ondernemen, omdat het probleem inmiddels is verholpen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.