Microsoft корпорациясы Entra ID сәйкестендіру және қолжетімділікті басқару бұлтты қызметіндегі сыни осалдықты жою процесін аяқтады. Мәселе CVE-2026-69836 ретінде анықталған ақау туралы болып отыр, ол CVSS шкаласы бойынша ең жоғары баға — 10.0 алды. Бұл осалдық әлеуетті залал тұрғысынан мүлдем сыни деп танылатын өте сирек жағдай.

Мәселенің мәні — бұл олқылық рұқсат етілмеген қашықтағы шабуылдаушыға жәбірленуші тарапынан ешқандай әрекетсіз жүйеде ерікті код орындауға мүмкіндік берді. Басқаша айтқанда, пайдалану үшін сілтемелерге басу да, зиянды файлдарды ашу да қажет емес еді — шабуыл толығымен автоматтандырылған және қашықтан іске қосылуы мүмкін еді. Мұндай вектор осалдықты Entra ID мыңдаған қосымшалар мен ресурстарға қолжетімділікті басқарудың орталық элементі ретінде пайдаланылатын корпоративтік орталар үшін ерекше қауіпті етеді.

Осалдық сипаты аутентификация сұрауларын өңдеу логикасындағы немесе токендерді тексеруге жауапты компоненттердегі проблемаларды көрсететінін атап өту маңызды. Entra ID көптеген ұйымдардың гибридті және бұлтты инфрақұрылымының іргетасы болғандықтан, бұл жүйенің әлеуетті бұзылуы барлық байланысты қызметтердің — поштадан корпоративтік дерекқорларға дейін — толық ымыраға келуін білдіреді.

Microsoft бұл олқылықты жабатын жаңартуларды шығарды, алайда техникалық іске асырудың мәліметтері әзірге толық ашылған жоқ. Entra ID пайдаланатын барлық әкімшілерге соңғы бірнеше аптадағы күдікті белсенділікке аудит журналдарын дереу тексеруді және барлық автоматты жаңартулардың қолданылғанына көз жеткізуді ұсынамын.

Менің пікірім: CVSS 10.0 бағасы — бұл жай формальдылық емес. Бұл осалдық патч шығарылғанға дейін «нөлдік күн» режимінде пайдаланылуы мүмкін екендігінің белгісі. Криптовалюта нарығы мен DeFi жобалары үшін, мұнда әмияндар мен биржаларға қолжетімділік көбінесе корпоративтік SSO шешімдеріне байланысты, мұндай оқиғалар — қолжетімділік кілттерін әртараптандыру және аппараттық токендерді енгізу қажеттілігінің тікелей ескертуі. Тіпті Microsoft болса да, тек бұлтты провайдерге сенуге болмайды.