מיקרוסופט אישרה שפגיעות בציון החומרה המקסימלי — CVSS 10.0 — בשירות הזהויות הענני Entra ID (לשעבר Azure Active Directory) נוצלה בפועל לפני שתוקנה. Entra ID מתווך התחברות, החלטות גישה מותנית והנפקת טוקנים כמעט לכל שירותי הענן הארגוניים, כך שפגיעות בו נוגעת בפועל לכל ארגון שמשתמש ב-Microsoft 365 או Azure.

| מזהה | CVE-2026-69836 |
| מוצר וגרסאות מושפעות | Microsoft Entra ID — שירות ענן, אין גרסת לקוח להתקין |
| חומרה (CVSS) | 10.0 (קריטית) |
| מנוצל בפועל | כן — מיקרוסופט אישרה ניצול בשטח, ללא פרטים על היקף, תוקפים או ציר הזמן |
| סטטוס תיקון | תוקן במלואו בצד השרת על ידי מיקרוסופט; אין פעולה נדרשת מהלקוח |
מה קרה
הפגיעות נובעת מדה-סריאליזציה (deserialization) של נתונים לא מהימנים, ומאפשרת לתוקף לא מזוהה — ללא חשבון וללא כל אינטראקציה מהקורבן — להריץ קוד מרחוק ברכיב שרת של Entra ID. מכיוון שמדובר בשירות ענן שמיקרוסופט מפעילה ומתחזקת בעצמה, החברה תיקנה את התשתית הפגיעה מהצד שלה בלבד, ואין עדכון או פעולה שארגונים צריכים להתקין.
מיקרוסופט לא פרסמה פרטים טכניים על רכיב השרת הפגיע, נתיב הבקשה, מי עומד מאחורי הניצול, מתי הוא החל או מה תוקפים הצליחו לבצע לאחר ניצול מוצלח. גם קוד ניצול פומבי אינו ידוע כרגע.
נקודות לשים לב
- אין צורך להתקין תיקון — מיקרוסופט טיפלה בפגיעות בצד השרת, וזה חל אוטומטית על כל הלקוחות.
- מכיוון שמיקרוסופט לא פרסמה אינדיקטורים לניצול (IoC) או פרטי תקיפה, אין דרך מהימנה לבדוק רטרואקטיבית אם ארגון ספציפי נפגע — עם זאת, מומלץ לעבור על יומני Sign-in ו-Audit ב-Entra ID לתקופה שלפני 20 באוגוסט 2026 ולחפש פעילות חריגה.
- מומלץ לחזק בתקופה הקרובה ניטור של הרשאות מנוהלות (Privileged Identity Management) ומדיניות גישה מותנית, כדי לתפוס פעילות חשודה גם בהיעדר פרטי תקיפה ציבוריים.
- העובדה שהניצול קדם לגילוי הפומבי מזכירה שפגיעות בשירותי ליבה כמו Entra ID יכולה להישאר בלתי מזוהה זמן מה — שכבות הגנה נוספות (MFA חזק, ניטור התנהגותי) חשובות גם כשהתיקון עצמו באחריות הספק.
מקורות: The Register · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.