Microsoft heeft een kwetsbaarheid met de maximale CVSS-score van 10.0 verholpen in Entra ID, de cloudgebaseerde identity- en accessmanagementdienst die voorheen Azure Active Directory heette. De fout, geregistreerd als CVE-2026-69836, is een geval van deserialisatie van niet-vertrouwde data: de dienst verwerkte door gebruikers aangeleverde data zonder die voldoende te valideren, waardoor een aanvaller op afstand code kon laten uitvoeren zonder enige voorafgaande authenticatie of privileges.
Microsoft meldde de kwetsbaarheid donderdag en gaf in eerste instantie aan dat er actief misbruik van was waargenomen. Later die dag paste het bedrijf die classificatie aan naar “niet actief misbruikt in het wild”. Wat daarachter zit, maakte Microsoft niet expliciet, al past de aanpassing bij het beeld dat cloud-CVE’s van Microsoft de laatste tijd met meer transparantie worden gecommuniceerd, inclusief het soort tussentijdse correcties dat vroeger stilzwijgend werd doorgevoerd.
De kwetsbaarheid werd gevonden door Robert Fitzpatrick, principal security engineer, en is inmiddels volledig verholpen aan de kant van Microsoft zelf. Omdat Entra ID een clouddienst is, hoeven klanten zelf geen actie te ondernemen of iets te patchen: de fix is al van kracht voor alle tenants.
Deserialisatiefouten behoren tot de gevaarlijkere categorie kwetsbaarheden juist omdat ze vaak leiden tot code-executie zonder dat een aanvaller al toegang tot het systeem nodig heeft, en een CVSS-score van 10.0, het absolute maximum, onderstreept dat hier weinig tot geen drempel voor misbruik gold voordat Microsoft ingreep.
Voor Nederlandse organisaties die op Entra ID draaien voor single sign-on en identiteitsbeheer is er weinig te doen: er is geen patch te installeren, geen instelling te wijzigen. Wel is het verstandig om, zoals bij elke Entra ID-kwestie met deze impact, de eigen sign-in-logs uit de betreffende periode na te lopen op ongebruikelijke activiteit, voor het geval de eerdere waarschuwing over actief misbruik toch een kern van waarheid bevatte.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.