0%
Перейти к содержимому
24 августа 2026
ЯзыкРусский
Система

Оформление

Срочные новости

Microsoft устраняет уязвимости максимальной степени тяжести, связанные с выполнением кода и повышением привилегий

Microsoft выпустила патчи для уязвимостей максимальной степени тяжести в Entra ID, Azure Arc и Exchange Online, позволявших выполнять удаленный код и повышать привилегии.

1 мин чтения
Microsoft Patches, уязвимости Microsoft, удаленное выполнение кода, повышение привилегий, Entra ID, уязвимость Exchange Online

Microsoft устраняет уязвимости максимальной степени тяжести, связанные с выполнением кода и повышением привилегий

Компания Microsoft выпустила исправления для нескольких уязвимостей максимальной степени тяжести в сервисах Entra ID, Azure Arc и Exchange Online, которые позволяли злоумышленникам добиваться удаленного выполнения кода и повышать привилегии. Платформа Entra ID, ранее известная как Azure Active Directory (или Azure AD), представляет собой облачную IAM-платформу, которая обеспечивает аутентификацию, применение политик и защиту приложений и ресурсов для клиентов Microsoft 365, Azure или Dynamics CRM Online.

Первая проблема, обнаруженная главным инженером по безопасности Microsoft Робертом Фицпатриком и получившая идентификатор CVE-2026-69836, представляет собой критическую уязвимость в облачной IAM-платформе Entra ID. Она позволяла злоумышленникам без каких-либо привилегий выполнять код в ходе атак низкой сложности. «Десериализация ненадежных данных в Microsoft Entra ID позволяет неавторизованному злоумышленнику выполнять код по сети», — заявила Microsoft в бюллетене по безопасности, опубликованном в четверг. Вчера компания Microsoft также устранила еще четыре уязвимости максимальной степени тяжести: три из них позволяли неаутентифицированным злоумышленникам удаленно повышать привилегии в Azure Arc (CVE-2026-65816 и CVE-2026-69555) и Exchange Online (CVE-2026-65801).

Детали устраненных уязвимостей и контекст безопасности

Четвертая уязвимость, отслеживаемая под номером CVE-2026-65770, обеспечивала удаленное выполнение кода в управляемом экземпляре Azure Managed Instance для Apache Cassandra. В Microsoft отмечают, что эксплойты для данных уязвимостей пока недоступны в сети, и добавляют, что пользователям не нужно предпринимать никаких действий, поскольку уязвимости уже полностью исправлены. По заявлению компании, бюллетени по безопасности были опубликованы «для обеспечения дополнительной прозрачности».

В сентябре 2025 года компания устранила другую критическую уязвимость повышения привилегий в Entra ID (CVE-2025-55241), о которой сообщил Дирк-ян Моллема, исследователь безопасности из Outsider Security. Эта уязвимость позволяла злоумышленникам получить полный доступ к арендатору Microsoft Entra ID любой компании в мире. В пятницу Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) также внесло в список активно эксплуатируемых критическую уязвимость удаленного выполнения кода (RCE) в компоненте расширений службы обмена ключами Интернета Windows (IKE). После заявления Microsoft о том, что CVE-2026-69836 была ошибочно отмечена как эксплуатируемая «в дикой природе», материал был скорректирован.

Читайте также:  Уроки альпийской безопасности: анализ трагедии в Циллертале

Когда у злоумышленников имеются действительные учетные данные, блокируется лишь 37% их действий. Общие показатели предотвращения угроз могут скрывать то, что происходит после первоначального доступа. Когда злоумышленники используют действительные учетные данные, эффективность предотвращения резко падает. В отчете Blue Report 2026 защита оценивается метод за методом на основе 338 миллионов симуляций, запущенных в производственных средах клиентов.

Источник: Оригинальная статья

Portrait of Tayfur Keleş

Редакционная ответственность

Tayfur Keleş

Основатель и ответственный редактор

Digital content creator and entrepreneur focused on global media platforms, multi-language publishing, and modern web technologies.