Kritisk Entra ID-hull ble utnyttet, Microsoft sier ingen handling kreves
Kartlegg hvor Entra ID gir tilgang i stacken din: CVE-2026-69836 fikk toppscore 10,0 og ble utnyttet før Microsoft varslet.
10,0 er så høyt en CVSS-score kan gå, og det er scoren Microsoft satte på CVE-2026-69836 da selskapet torsdag varslet om et hull i Entra ID som allerede var utnyttet i praksis. Ifølge The Hacker News er feilen fjernkjøring av kode i Microsofts skybaserte tjeneste for identitets- og tilgangsstyring, den som tidligere het Azure Active Directory. Microsoft beskriver mekanismen i én setning i varselet.
«Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network» — Microsoft, i sikkerhetsvarselet
Deserialiseringsfeil oppstår når en applikasjon gjør brukerkontrollerte data tilbake til et aktivt objekt eller en kodestruktur uten skikkelig validering, og resultatet kan bli kodekjøring, tjenestenekt eller omgåelse av tilgangskontroll. At feilen sitter i identitetslaget er en annen sak enn at den sitter i en vanlig webtjeneste. Laget som avgjør hvem du er, avgjør også hva alt annet slipper til.
Det Microsoft ikke sier er like påfallende som det selskapet sier. Det foreligger ingen opplysninger om hvordan hullet ble utnyttet, når forsøkene startet, om de pågår fortsatt, eller hvordan feilen ble oppdaget. Microsoft krediterer en av sine egne prinsipalingeniører innen sikkerhet for å ha funnet og rapportert den, og avslutter med at saken er ute av hendene dine.
«This vulnerability has already been fully mitigated by Microsoft. There is no action for users of this service to take» — Microsoft
For deg som bygger noe som logger inn via Entra ID, betyr «ingen handling» to ting på én gang. Du har ingen patch å rulle ut, og du har heller ingen indikatorer å lete etter. Uten IOC-er kan du ikke svare på om noe traff din egen tenant, og du sitter igjen med å stole på at mitigeringen kom tidsnok. Det er prisen for å skyve identitet ut til en driftet tjeneste. Den prisen er ofte grei å betale, men den bør være et valg du har tatt bevisst, ikke en antakelse du oppdager i et varsel.
Kontrasten til en annen sak fra samme måned er poenget. Microsoft lappet også CVE-2026-68820, en rettighetseskalering med score 7,0 i Windows-driveren for WinSock, som den nordkoreanske Lazarus-gruppen utnyttet som nulldagshull i den langvarige kampanjen Operation Dream Job. Den krevde at du selv oppdaterte. Denne gjør det ikke, og nettopp derfor får du heller ingenting å måle mot.
Hva bør du gjøre?
- Kartlegg hvor Entra ID faktisk gir tilgang hos deg: app-registreringer, tjenesteprinsipaler og alt som veksler inn tokens på vegne av en agent.
- Hent ut innloggings- og revisjonslogger fra Entra for perioden nå, mens de fortsatt ligger innenfor lagringsvinduet. Kommer det tekniske detaljer senere, har du materialet å søke i.
- Gå gjennom levetiden på tokens og omfanget av samtykkene agentene dine har fått. En feil i identitetslaget rammer bredest der tilgangene er bredest.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.