Microsoft opravil pět zranitelností s nejvyšším skóre závažnosti v Entra ID, Azure Arc a Exchange Online
Microsoft postupně opravil pět kritických chyb napříč cloudovými službami. Nejzávažnější z nich se týká identitní platformy Entra ID a umožňovala vzdálené spuštění kódu bez nutnosti oprávnění.
Hlavní zranitelnost CVE-2026-69836 objevil hlavní bezpečnostní inženýr Microsoftu Robert Fitzpatrick. Jde o chybu typu deserializace nedůvěryhodných dat v Entra ID, cloudové platformě pro správu identit a přístupů, která neoprávněnému útočníkovi umožňuje spustit kód přes síť útokem s nízkou složitostí. Microsoft chybu ve svém bezpečnostním upozornění popsal jako zneužitelnou bez nutnosti jakýchkoli přihlašovacích údajů.
Následující den Microsoft opravil další čtyři zranitelnosti s nejvyšším možným skóre závažnosti. Tři z nich – CVE-2026-65816, CVE-2026-69555 a CVE-2026-65801 – umožňují neautentizovanému útočníkovi vzdáleně eskalovat oprávnění v Azure Arc a Exchange Online. Čtvrtá, CVE-2026-65770, umožňuje vzdálené spuštění kódu ve službě Azure Managed Instance for Apache Cassandra.
Microsoft uvedl, že pro žádnou z pěti zranitelností není veřejně dostupný funkční exploit a že opravy už byly nasazeny na straně služby, takže zákazníci nemusí podnikat žádné kroky – zveřejnění mělo sloužit především k transparentnosti. Firma zároveň upřesnila, že jednu ze zranitelností nejprve chybně označila za aktivně zneužívanou v reálném provozu, což později opravila jako chybu klasifikace.
Případ připomíná zranitelnost CVE-2025-55241 z září 2025, kterou v Entra ID objevil bezpečnostní výzkumník Dirk-jan Mollema a která tehdy umožňovala získat plný přístup k tenantu jakékoli organizace na světě. Opakující se vzorec kritických chyb umožňujících eskalaci oprávnění mezi tenanty zůstává v Entra ID podle bezpečnostní komunity otevřeným problémem, který si zaslouží pozornost i u firem, jež samotnou cloudovou infrastrukturu Microsoftu přímo nespravují – identita v Entra ID totiž bývá vstupní branou k firemním datům napříč službami Microsoft 365 a Azure.

Zdroj
Další články

Výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 35b

