Microsoft dicht kritieke Entra ID-fout en drie andere kwetsbaarheden met maximale ernst

Microsoft heeft een kwetsbaarheid met CVSS-score 10.0 in Entra ID verholpen die zou zijn misbruikt, naast drie andere kwetsbaarheden met maximale ernst in Azure Arc, Exchange Online en Azure Managed Instance for Apache Cassandra. Klanten hoeven zelf niets te doen.

Microsoft heeft deze week een kwetsbaarheid in Entra ID verholpen die het bedrijf aanvankelijk als actief misbruikt in het wild bestempelde. De fout, CVE-2026-69836, heeft de maximale CVSS-score van 10.0 en zit in de identity- en accessmanagementdienst die miljoenen organisaties wereldwijd gebruiken voor single sign-on en identiteitsbeheer. Het gaat om een deserialisatiefout waarmee een aanvaller zonder voorafgaande rechten op afstand code kon uitvoeren.

De kwetsbaarheid werd gemeld door Robert Fitzpatrick, principal security engineer, en is inmiddels volledig gepatcht aan de kant van Microsoft. Omdat Entra ID een clouddienst is, hoeven klanten geen update te installeren: de fix geldt automatisch voor alle tenants.

Entra ID stond deze patchronde niet alleen. Microsoft verhielp gelijktijdig drie andere kwetsbaarheden met eveneens de maximale ernstclassificatie:

  • CVE-2026-65816 en CVE-2026-69555 in Azure Arc, die zonder authenticatie op afstand tot privilege-escalatie kunnen leiden.
  • CVE-2026-65801 in Exchange Online, eveneens een niet-geauthenticeerde route naar verhoogde rechten.
  • CVE-2026-65770 in Azure Managed Instance for Apache Cassandra, die remote code execution mogelijk maakt.

Voor alle vier geldt dat Microsoft ze inmiddels heeft gepatcht en dat er, voor zover bekend, geen exploitcode publiek beschikbaar is. Klanten hoeven ook voor deze drie geen actie te ondernemen.

Dat Microsoft meerdere kwetsbaarheden met CVSS 10.0 in korte tijd in eigen clouddiensten meldt, zegt vooral iets over de omvang van het aanvalsoppervlak dat identity- en cloudplatforms als Entra ID inmiddels vormen: één fout in zo’n dienst raakt in potentie elke organisatie die ervan afhankelijk is. Voor Nederlandse bedrijven die Entra ID, Azure Arc, Exchange Online of Cassandra-instances bij Azure draaien, is er weinig te doen behalve controleren of de eigen tenant automatisch is meegenomen in de patch — wat in de praktijk vrijwel altijd het geval is bij clouddiensten — en de eigen logging na te lopen op ongebruikelijke inlogactiviteit uit de periode voorafgaand aan de melding.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.