0%
Ir para o conteúdo
24 Agosto 2026
IdiomaPortuguês
Sistema

Aparência

Últimas Notícias

Microsoft Corrige Falhas de Gravidade Máxima de Execução de Código e Escalamento de Privilégios

A Microsoft corrigiu vulnerabilidades de gravidade máxima no Entra ID, Azure Arc e Exchange Online que permitiam execução remota de código e escalamento de privilégios.

3 min de leitura
Microsoft patches, falhas Microsoft, Entra ID, Azure Arc, Exchange Online, execução de código

Microsoft Corrige Falhas de Gravidade Máxima de Execução de Código e Escalamento de Privilégios

A Microsoft corrigiu várias vulnerabilidades de gravidade máxima no Entra ID, Azure Arc e Exchange Online que permitiam aos atacantes obter execução remota de código e escalar privilégios. Anteriormente conhecido como Azure Active Directory (ou Azure AD), é uma plataforma IAM baseada na nuvem que fornece aos clientes do Microsoft 365, Azure ou Dynamics CRM Online autenticação, aplicação de políticas e proteção em aplicativos e recursos.

A primeira, descoberta pelo engenheiro principal de segurança da Microsoft, Robert Fitzpatrick, e registada como CVE-2026-69836, é uma falha crítica na plataforma IAM baseada na nuvem Entra ID que permitia a agentes de ameaças sem privilégios obter a execução de código em ataques de baixa complexidade. “A desserialização de dados não confiáveis no Microsoft Entra ID permite que um atacante não autorizado execute código através de uma rede”, afirmou a Microsoft num aviso de segurança publicado na quinta-feira. Ontem, a Microsoft também abordou mais quatro falhas de gravidade máxima, três das quais permitindo que atacantes não autenticados escalassem privilégios remotamente no Azure Arc (CVE-2026-65816 e CVE-2026-69555) e no Exchange Online (CVE-2026-65801).

Detalhes das Falhas Corrigidas e Contexto de Segurança

A quarta falha, registada como CVE-2026-65770, permitia a execução remota de código numa Instância Gerenciada do Azure para Apache Cassandra. A Microsoft diz que o código de exploração para estas vulnerabilidades ainda não está disponível online e acrescentou que os utilizadores não precisam de tomar nenhuma medida, uma vez que as falhas já foram totalmente corrigidas. De acordo com a Microsoft, a empresa publicou os avisos de segurança “para fornecer maior transparência”.

Em setembro de 2025, corrigiu outra falha crítica de escalamento de privilégios no Entra ID (CVE-2025-55241) relatada pelo investigador de segurança da Outsider Security, Dirk-jan Mollema, que permitia aos atacantes obter acesso completo ao inquilino do Microsoft Entra ID de todas as empresas do mundo. Na sexta-feira, a CISA também sinalizou uma falha crítica de execução remota de código (RCE) no componente Windows Internet Key Exchange (IKE) Service Extensions como ativamente explorada. Após uma declaração da Microsoft a afirmar que marcaram erroneamente a CVE-2026-69836 como explorada ativamente, a história foi revista.

Você Também Pode Gostar:  Lições de segurança alpina após tragédia nos Alpes

Assim que os atacantes possuem credenciais válidas, apenas 37% das suas ações são bloqueadas. As pontuações gerais de prevenção podem ocultar o que acontece após o acesso inicial. Assim que os atacantes utilizam credenciais válidas, a prevenção cai acentuadamente. O Blue Report 2026 mede as defesas técnica por técnica em 338 milhões de simulações executadas em ambientes de produção de clientes.

Fonte: Artigo original

Portrait of Tayfur Keleş

Responsabilidade editorial

Tayfur Keleş

Fundador e editor responsável

Digital content creator and entrepreneur focused on global media platforms, multi-language publishing, and modern web technologies.