Крипто әлеміндегі жаңалықтар

24.08.2026
09:00

Entra ID-дегі сыни олқылық: Microsoft ең жоғары CVSS рейтингімен аса қауіпті осалдықты жапты

Microsoft

Microsoft корпорациясы Entra ID бұлттық сәйкестендіру және қолжетімділікті басқару қызметіндегі критикалық осалдықты жою жұмысын аяқтады. Мәселе CVSS шкаласы бойынша максималды мүмкін баға — 10.0 балл алған CVE-2026-69836 олқылығы туралы болып отыр. Бұл осалдықтың ешқандай ескертпесіз немесе төмендететін коэффициентсіз абсолютті критикалық деп танылған сирек кездесетін жағдай.

Мәселенің мәні қашықтан ерікті кодты орындау мүмкіндігінде болды. Жүйеде ешқандай авторизациясы жоқ шабуылдаушы бұл қатені құрбан тарапынан ешқандай әрекетсіз пайдалана алатын. Негізінен, бұл сілтемелерге өтуді де, зиянды файлдарды ашуды да қажет етпейтін классикалық «zero-click» шабуылы — тек желіге қолжетімділік жеткілікті.

Entra ID (бұрынғы Azure Active Directory) бүкіл әлем бойынша мыңдаған корпоративтік клиенттерді аутентификациялау үшін іргелі инфрақұрылым екенін ескере отырып, мұндай осалдықтың әлеуетті зиянын асыра бағалау қиын. Бұл қызметтің бұзылуы шабуылдаушыларға тұтас ұйымдардың есептік деректеріне, қолжетімділік токендеріне және ішкі ресурстарына тікелей жол ашуы мүмкін еді.

Қазіргі уақытта Microsoft шабуыл векторының мәліметтерін жарияламайды, бұл әбден түсінікті — пайдаланушылардың едәуір бөлігі жаңартуларды орнатқанға дейін техникалық мәліметтерді жариялау тәуекелдерді одан әрі арттырар еді. Дегенмен, CVSS максималды бағасының берілу фактісі мәселенің өте күрделі болғанын және дереу әрекет етуді талап еткенін көрсетеді.

Entra ID қолданатын әкімшілер мен АҚ мамандарына өз тенанттарында жаңартулардың қолданылу мәртебесін тексеру ұсынылады. Microsoft патчты шығарғанына қарамастан, оны орнатуды кешіктіру ұйымды әлеуетті шабуылдарға осал қалдыруы мүмкін, өйткені тәжірибе көрсеткендей, жаңа олқылықтар ақпарат жарияланғаннан кейін бірнеше күн ішінде белсенді түрде пайдаланыла бастайды.

Менің пікірім: Бұл оқиға — тіпті ірі бұлттық платформалардың да кодтағы іргелі қателерден сақтанбайтынын тағы бір еске салу. Бизнес үшін бұл бірыңғай сәйкестендіру провайдеріне тәуелділік — әртараптандыруға тұрарлық тәуекел екендігі туралы сигнал. Жергілікті резервтік аутентификация механизмдері мен көпфакторлы қорғаныс опция емес, стандартқа айналуы тиіс.