Microsoft Entering ID: Sicherheitslücke CVE-2026-69836 ausgenutzt und gemildert

Autor: Veröffentlicht 5 min de lectura 7 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft hat die Existenz einer maximalen Schwerkraftlücke in seinem Cloud-Identity-Service - Microsoft Entering ID - aufgeführt als CVE-2026-69836 und mit einem CVSS-Score von 10.0. Das Unternehmen behauptet, dass das Scheitern in realen Umgebungen ausgenutzt wurde und dass es nach seiner internen Untersuchung bereits Mitigated von Microsoft, so dass es nicht sofortige Kundenaktionen erfordert. Der öffentliche Bericht liefert die Entdeckung Robert Fitzztrick, dem Sicherheitsingenieur.

Konfirmierte Fakten: Microsoft beschreibt Schwachstelle als Fall Deerialisierung unzuverlässiger Daten in Enter ID, die eine Remote-Ausführung von Code (CERs) über das Netzwerk ermöglicht. Die Warnkennung ist CVE-2026-69836 (CVSS 10.0) und das Unternehmen selbst hat berichtet, dass es die aktive Ausbeutung "in der Natur" erkannte und dass es eine Minderung implementierte, um das Risiko zu neutralisieren, was darauf hindeutet, dass die Nutzer keine Veränderungen in ihren Umgebungen gemäß der offiziellen Erklärung vornehmen sollten. Der Eintrag in das NIST (NVD)-Verwundbarkeits-Repository und die Microsoft Security Response Center (MSRC) Seite enthalten die öffentliche Nachverfolgung dieser CVE und die technische Note des Herstellers ( NVD - CVE-2026-69836, MSRC - CVE-2026-69836)

Microsoft Entering ID: Sicherheitslücke CVE-2026-69836 ausgenutzt und gemildert
Bild generiert mit IA.

Technisch erfolgt eine unsichere Deerialisierung, wenn eine Anwendung empfangene Daten (z.B. aus dem Netzwerk oder einem Dienst) in ausführbare Objekte umwandelt, ohne ihre Integrität oder Herkunft zu überprüfen. Wenn Angreifer diese Daten steuern, können sie die Struktur manipulieren, um Code oder Objekte mit schädlichen Verhaltensweisen zu injizieren, die im Kontext des Dienstes laufen, den die Deerialisierung tut. Diese Art von Ausfall kann nicht nur bei der Remote-Code-Ausführung, sondern auch bei der Diensteverweigerung oder Vermeidung von Zugriffskontrollen, je nach Art der betroffenen Komponente, resultieren. Für eine allgemeine Erklärung dieses Angriffsvektors siehe die OWASP-Gemeinschaftsdokumentation zur Deerialisierung: OWASP - Deserialisation von nicht vertrauenswürdigen Daten.

Was dies für Organisationen bedeutet: Microsoft Entering ID (früher Azure Active Directory) ist der zentrale Identitätsdienst für das Microsoft-Ökosystem in der Cloud; es steuert Authentifizierung, Tokens Emission, einzigartige Anmeldung und Anwendung und Benutzerberechtigungen. Ein CER in dieser Komponente kann zu einem kritischen Schritt für einen Angreifer werden: Es könnte die Identitätsplattform gefährden, Token verfälschen, Konten erstellen oder ändern, oder mit erhöhten Privilegien in der Umgebung bleiben. Diese Wirkungen hängen davon ab, wie der Ausfall ausgenutzt wurde und wie weit die Operation in jedem Betrieb ist, so dass die tatsächlichen Auswirkungen zwischen den Organisationen variieren.

Was Microsoft bestätigt hat, enthält keine technischen Details über den Angreifer, bestimmte Betriebsvektoren, wenn die Aktivität begann, oder ob die Operation noch im Gang ist. Diese Punkte bleiben ohne öffentliche Informationen und lassen mehrere unbekannt:: wer die Betreiber waren, welche spezifischen Ziele sie suchten (z.B. Zugang zu Post und Daten oder die Bereitstellung von persistenter Nutzlast), wie viele Mieter betroffen waren und ob Anmeldeinformationen oder andere Geräte ausgeblendet wurden. Bis Microsoft einen detaillierteren forensischen Bericht veröffentlicht, sind alle Ansprüche über den Umfang und den Zweck der Angriffe Schätzungen.

Reale und plausible Folgen: Wurde die Deerialisierung erfolgreich gegen eingetragene ID-Instanzen in einer Organisation ausgenutzt, so sind die wahrscheinlichen Folgen die Ausgabe von betrügerischen Token, die Verpflichtung von Verwaltungskonten, den Zugang zu durch Azure geschützten Ressourcen und die Beharrlichkeit durch Bewerbungsberechtigungen oder Änderungen in Rollen und Genehmigungen. Es gibt jedoch keine öffentliche Bestätigung, dass diese Szenarien in bestimmten Fällen stattgefunden haben; bekannt ist, dass der Vektor ernst genug ist, um die maximale CVSS-Score zu erreichen und dass Microsoft hält, dass die Operation bereits stattgefunden hat.

Konkrete Maßnahmen, die von technischen Managern ergriffen werden sollen: Zuerst überprüfen Sie Microsofts offizielle Kommunikation bei MSRC und dem Entrance Management Centre für Anweisungen und Statusaktualisierungen. Obwohl Microsoft angibt, dass es keine Notwendigkeit für Kunden-Action, es ist umsichtig Überprüfung der Telemetrie Identität und Authentifizierung auf der Suche nach Anomalien. Empfohlene Schritte: Überprüfen Sie die Anmelde- und Audit-Einträge in Entre ID (Azure / Entre-Portal → Sign-Ins / Audit Logs), suchen Sie nach ungewöhnlichen Token-Aktivität (Mass-Emission oder von abnormalen PIs), überprüfen Sie die letzten Aufgaben von privilegierten Rollen und Änderungen in registrierten Anwendungen oder Delegationsgenehmigungen.

Es ist auch ratsam, den Widerruf von Sitzungen und Token für hochrisiko- oder transaktionssensitive Konten zu zwingen, wenn verdächtige Aktivität erkannt wird, Anwendungsgeheimnisse und -zertifikate soweit möglich zu rotieren und IMS-Benachrichtigungen zu aktivieren, die auf atypische Verhaltensweisen hinweisen (z.B. neue Anmeldeinformationen erstellen, ungewöhnliche Anwendungen einwilligen oder zeitliche Privilegienerhöhungen erstellen). Wenn Ihr Unternehmen die Integration mit externen Lieferanten nutzt oder Anwendungen hat, die sich auf Enter ID verlassen, überprüfen Sie diese Endpunkte und zugehörigen Anmeldeinformationen.

Microsoft Entering ID: Sicherheitslücke CVE-2026-69836 ausgenutzt und gemildert
Bild generiert mit IA.

Allgemeine Minderungsmaßnahmen für Manager und Nutzer: die Aufrechterhaltung des Multi-Faktor-Schutzes (MFA) für alle privilegierten Konten ermöglicht, die Verwaltung durch Zugriffsmodelle mit just-in-time und minimale Privilegien zu segmentieren und sichere Verwaltungsstationen (Prived Access Workstations) zu nutzen. Für Endbenutzer sind praktische Empfehlungen üblich: Aktivieren Sie MFA, besuchen Sie und berichten Sie verdächtige E-Mails oder Bewerbungsanträge und verwenden Sie keine Passwörter wieder.

Sofortige operative Maßnahmen für Sicherheitsausrüstung: bestätigen Sie den Servicestatus auf dem Microsoft-Staatsportal und auf dem MSRC; exportieren und bewahren Sie ein entsprechendes Login für eine mögliche forensische Analyse; erhöhen Sie auf Microsoft-Support, wenn operative Beweise in Ihrem Mieter entdeckt werden; und im Falle der Verpflichtungsbestätigung aktivieren Sie Ihren Notfall-Responseplan, um Dienste zu enthalten, zu löschen und zurückzugewinnen. Für Suchkriterien priorisieren Rollenerstellungsereignisse, Änderungen der Hauptdienste (Dienstleistungsprinzipien), unregelmäßige Tokenemission und anormale Sitzungen von nicht veröffentlichten Standorten.

Kurz gesagt, Verwundbarkeit ist real und ernst, Microsoft sagt, es wurde ausgenutzt und hat bereits Abhilfemaßnahmen angewendet, aber es gibt entscheidende öffentliche Details über den Umfang und die Angreifer. Bis weitere forensische Informationen verfügbar sind, sollten Organisationen die Überwachung der Identitätstelemetrie erhöhen, robuste Identitätssicherheitskontrollen anwenden und Microsofts offiziellen Anweisungen folgen. Behalten Sie die aktuelle Kommunikation mit Ihrem Service Provider und Vorfall-Response-Teams, um schnell auf alle Zeichen des Engagements zu reagieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.