🔥 Microsoft закрыла 10-балльную уязвимость в Entra ID CVE-2026-69836 получила 10,0 баллов по CVSS. Причина — небезопасная десериализация недоверенных данных. Неавторизованный атакующий мог удалённо выполнить код без учётной записи, привилегий и действий жертвы. Затронут Entra ID — облачная служба идентификации для Microsoft 365, Azure, Dynamics CRM Online. Это не про локальные серверы. Изначально Microsoft указала, что баг эксплуатируется в реальных атаках. Но 21 августа 2026 года статус изменили: эксплуатации не было. Обнаружили и устранили самостоятельно, опубликовали «для прозрачности». Исправление на стороне облака. Клиентам ничего делать не нужно. Попутно исправили ещё четыре: CVE-2026-65816 и CVE-2026-69555 — повышение привилегий в Azure Arc, CVE-2026-65801 — аналогичное в Exchange Online, CVE-2026-65770 — удалённое выполнение кода в Azure Managed Instance for Apache Cassandra. Публичных эксплойтов нет. Подробности — по данным xakep_ru. Я бы не расслаблялся. Смена статуса exploited на unexploited после публикации — сигнал, что первоначальная оценка была поспешной или что-то спугнуло атакующих. Для CISO это повод пересмотреть, как мы доверяем заявлениям вендоров, и настроить оповещения об аномалиях в Entra ID. #Microsoft #EntraID #CVE202669836 #RCE #Azure #CloudSecurity