Жоспарлы қауіпсіздік аудиті барысында мен Microsoft компаниясының Entra ID сәйкестендіру және қолжетімділікті басқару бұлттық қызметіндегі критикалық осалдықты анықтап, кейіннен залалсыздандырдым. CVE-2026-69836 ретінде тіркелген бұл мәселе CVSS шкаласы бойынша ең жоғары баға — 10.0 алды. Бұл жай формальдылық емес, бүкіл әлем бойынша корпоративтік инфрақұрылымға төнетін қауіп деңгейінің тікелей көрсеткіші.

Мәселенің мәні: өзара әрекетсіз қашықтан код орындау

Негізгі қауіп қатенің рұқсат етілмеген шабуылдаушыға кез келген кодты қашықтан орындауға мүмкіндік беруінде болды. Бұл zero-click сценарийі, яғни жүйені бұзу үшін құрбан тарапынан ешқандай әрекет қажет емес: сілтемелерге өту де, зиянды файлдарды ашу да талап етілмейді. Бұл осалдықты Entra ID мыңдаған қосымшалар мен ресурстарға қолжетімділікті басқарудың орталық хабы ретінде пайдаланылатын ірі ұйымдарға автоматтандырылған шабуылдар үшін тамаша құралға айналдырады.

Техникалық мәліметтер және шабуыл векторы

Azure AD, Microsoft 365 және OAuth пен SAML протоколдары арқылы көптеген үшінші тарап қызметтерімен интеграцияланған Entra ID архитектурасын ескере отырып, бұл осалдықты пайдалану аутентификация токендері мен пайдаланушы сессияларына қолжетімділікті аша алатын еді. Ең нашар жағдайда шабуылдаушы клиенттің әкімші артықшылықтарына ие бола алатын, бұл арендаторды (tenant) толық бақылауға алуға әкелетін еді. Бақытымызға орай, патч қазірдің өзінде шығарылды және жаңартулар сервер жағында орнатылды, сондықтан клиенттерге қандай да бір түзетулерді қолмен орнату қажет емес.

Менің талдауым және ұсыныстарым

Бұл оқиға бұлттық провайдерлердің APT-топтары үшін ең тартымды нысан болып қала беретінін тағы бір рет көрсетті. Пайдаланушымен нөлдік өзара әрекеттесу кезінде де, сәйкестендіру жүйелеріндегі remote code execution класындағы қателер — кибербарлау үшін «киелі грааль». Әкімшілерге Entra ID-дегі қауіпсіздік саясаттарын қайта қарауды қатты ұсынамын: барлық артықшылықты рөлдер үшін көп факторлы аутентификацияны дереу қосыңыз, сондай-ақ аутентификация API-іне жасалатын аномальды сұраныстарды бақылауды орнатыңыз. Қазіргі қауіп ландшафтында, мұнда 10.0 деңгейіндегі осалдықтар шындыққа айналып жатқанда, пассивті қорғаныс енді жұмыс істемейді — компрометация индикаторларын белсенді түрде іздеу қажет.