微軟週四警告,其 Entra ID 服務存在一個最高安全等級的漏洞,並表示該漏洞已被在野外利用,但強調客戶無需採取任何行動。
此漏洞的追蹤代碼為 CVE-2026-69836(CVSS 評分:10.0),屬於遠端程式碼執行類別,影響該科技巨頭的雲端身分識別與存取管理服務。該服務先前稱為 Azure Active Directory 或 Azure AD。
微軟在週四發布的警報中表示:「Microsoft Entra ID 中對不受信任資料的反序列化,允許未經授權的攻擊者透過網路執行程式碼。」
這類型的漏洞發生在應用程式未經適當驗證,就將使用者控制的資料轉換回活躍物件或程式碼結構時。這可能導致程式碼執行、阻斷服務,或存取控制繞過,進而允許攻擊者執行未經授權的操作。
該公司將此問題的發現與報告歸功於首席安全工程師 Robert Fitzaptrick。
截至撰稿時,關於此漏洞如何被利用、攻擊何時開始、是否仍在進行,以及如何被發現的詳細資訊尚未公開。
微軟補充說:「此漏洞已被微軟完全緩解。此服務的使用者無需採取任何行動。」
本月稍早,這家總部位於雷德蒙德的公司還修補了一個影響 Windows Ancillary Function Driver for WinSock 的高嚴重性權限提升漏洞(CVE-2026-68820,CVSS 評分:7.0),該漏洞被北韓關聯的 Lazarus 集團作為一項名為 Operation Dream Job 的長期行動的一部分進行了零日利用。