Radar AI Avatar Transparent

מיקרוסופט מתקנת שלוש פגיעויות בציון חומרה מקסימלי ב-Azure, Entra ו-Teams

מיקרוסופט פרסמה ב-6 באוגוסט 2026 סבב תיקוני אבטחה חריג בהיקפו: שבע פגיעויות קריטיות בשירותי הענן שלה, שלוש מהן בציון חומרה מקסימלי של 10.0 מתוך 10. הפגיעויות פזורות על פני Azure,‏ Entra ו-Microsoft Teams — שירותים שרוב הארגונים בישראל מסתמכים עליהם יומיומית לניהול זהויות, תקשורת פנים-ארגונית ותשתית ענן.

מזהה מוצר סוג הפגיעות CVSS מנוצל בפועל סטטוס תיקון
CVE-2026-63508 Planetary Computer Pro עקיפת הזדהות 10.0 לא דווח תוקן בצד השרת
CVE-2026-56162 Azure SQL Database עקיפת הזדהות 10.0 לא דווח תוקן בצד השרת
CVE-2026-65667 Microsoft Teams היעדר בקרת הרשאות 10.0 לא דווח תוקן בצד השרת
CVE-2026-50515 Azure Service Bus הרצת קוד מרחוק 9.9 לא דווח תוקן בצד השרת
CVE-2026-59115 Entra Provisioning Service העלאת הרשאות 9.9 לא דווח תוקן בצד השרת
CVE-2026-50481 Active Directory העלאת הרשאות 9.9 לא דווח תוקן בצד השרת
CVE-2026-62830 Azure SRE Agent העלאת הרשאות 9.9 לא דווח תוקן בצד השרת

מה קרה

כל שבע הפגיעויות מתייחסות לשירותי ענן שמיקרוסופט מפעילה ומתחזקת בעצמה, ולכן התיקון בוצע ישירות בצד השרת — בניגוד לעדכון Windows רגיל, אין כאן חבילת תיקון שצריך להתקין אצל הלקוח. לפי מיקרוסופט, שלוש הפגיעויות בציון 10.0 נובעות מכשלים בבקרת הזדהות והרשאות: ב-Planetary Computer Pro וב-Azure SQL Database מדובר בעקיפת הזדהות מוחלטת, וב-Teams בהיעדר בדיקת הרשאה שאפשרה לתוקף לא מזוהה לבצע פעולות ברשת ללא הרשאה מתאימה. הפגיעות החמורה מבין הארבע הנוספות, ב-Azure Service Bus, מאפשרת הרצת קוד מרחוק דרך פגם בדה-סריאליזציה.

אף אחת מהפגיעויות לא דווחה כמנוצלת בפועל נכון לפרסום התיקונים. מיקרוסופט לא פרסמה עד כה פרטים טכניים מלאים על וקטור הניצול המדויק של כל פגיעות, מעבר לתיאור הכללי בקטלוג ה-CVE.

נקודות לשים לב

  • מכיוון שהתיקון בוצע בצד השרת על ידי מיקרוסופט, אין פעולת עדכון ידנית שצריך לבצע כדי להיות מוגנים מהפגיעויות עצמן — הן כבר נסגרו בכל הסביבות.
  • יחד עם זאת, כדאי לבדוק את יומני הפעילות (audit logs) של Azure,‏ Entra ו-Teams בארגון לאיתור פעילות חריגה או ניסיונות העלאת הרשאות בתקופה שקדמה לתיקון ב-6 באוגוסט.
  • ריכוז של שלוש פגיעויות בציון חומרה מקסימלי בהרצה אחת ממחיש עד כמה משטח התקיפה של שירותי זהות וענן רגיש — כדאי לוודא ש-MFA ובקרות גישה מותנית (conditional access) פעילים כברירת מחדל בסביבת Entra.
  • ארגונים שמשתמשים ב-Planetary Computer Pro (שירות ניתוח נתונים גאוגרפיים ייעודי, פחות נפוץ מהשירותים האחרים ברשימה) — כדאי לוודא באופן ספציפי מול מיקרוסופט שהסביבה עודכנה.
  • אין להסיק מהיעדר דיווח על ניצול בפועל שהפגיעויות לא היו חמורות — ציון 10.0 משקף פוטנציאל נזק מקסימלי, לא רמת סיכון בפועל שנמדדה בשטח.

מקורות: SecurityWeek · Microsoft Security Response Center

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.