🔥 RCE в Entra ID с CVSS 10.0 уже эксплуатируют, исправлений нет В четверг Microsoft признала: в Entra ID (бывший Azure AD) нашли уязвимость CVE-2026-69836 с максимальным баллом CVSS 10.0. Причина — десериализация недоверенных данных, которая позволяет атакующему без аутентификации выполнить код по сети. Баг уже эксплуатируют в реальных атаках. Обнаружил его ведущий инженер по безопасности Роберт Фицпатрик. Парадокс: Microsoft заявила, что уязвимость полностью устранена на их стороне, и пользователям сервиса ничего делать не нужно. При этом, по данным hackernews, нет никаких деталей: как её эксплуатировали, когда начались атаки, продолжаются ли они и как вообще нашли проблему. Нет ни вектора атаки, ни индикаторов компрометации. Если вендор молчит о деталях, это не повод расслабиться. Проверьте логи Entra ID за последние 2–3 недели: необычные входы, создание приложений, изменения привилегий, аномальные вызовы API. В модели SaaS вы не видите внутренние системы провайдера, поэтому приходится опираться на собственные сигналы аудита. Задайте Microsoft вопросы: какие индикаторы компрометации, какие арендаторы затронуты, как проверить компрометацию. Контекст: в начале августа Microsoft закрыла уязвимость нулевого дня для повышения привилегий в Windows Ancillary Function Driver для WinSock (CVE-2026-68820, CVSS 7.0). Её эксплуатировала Lazarus в кампании Operation Dream Job. Обе истории показывают: атакующие активно ищут дыры в облачных и гибридных средах. Меня цепляет формула «полностью устранено, но деталей нет». Если баг реально эксплуатировали, а вендор не даёт ни вектор атаки, ни индикаторы, то у клиентов нет способа проверить, не зацепило ли их. Это и есть главный риск SaaS: доверяешь, но проверить нечем. #MicrosoftEntraID #CVE202669836 #RCE #cloudsecurity