Microsoft, Entra ID'deki CVSS 10.0 açığını sunucu tarafında kapattı

CVE-2026-69836, Entra ID'de güvenilmeyen verinin doğrulanmadan işlenmesinden doğan bir uzaktan kod çalıştırma açığıdır. Puan 10.0'dır; kimlik doğrulama ve kullanıcı etkileşimi gerekmez. Açık, Microsoft'un işlettiği bulut kimlik hizmetindedir; müşteri sunucusuna inen bir yazılım paketi yoktur. Şirket, 20 Ağustos'ta yayımladığı kayıtte sorunun kendi tarafında giderildiğini ve müşterilerin ek bir adım atmasına gerek olmadığını yazdı.

İlk danışma metni açığın sahada kullanıldığını ima etti. Microsoft 24 Ağustos'ta istismar durumunu «hayır» olarak değiştirdi ve Help Net Security'ye açığın doğal ortamda istismar edilmediğini söyledi. Sözcü, kaydın şeffaflık için yayımlandığını tekrarladı.

Müşterilerin yükleyeceği bir yama, sürüm yükseltmesi veya yapılandırma anahtarı yok. Yine de kimlik ekiplerinin Entra oturum açma ve denetim kayıtlarını, açıklama penceresi çevresindeki olağandışı token ve rol hareketleri açısından gözden geçirmesi öneriliyor. İlk «istismar edildi» satırı ile sonraki düzeltme, haberin iki ayrı olgu olduğunu gösteriyor: açık kapatıldı, sahada kullanıldığı ise doğrulanmadı.

Kaynaklar