شرکت مایکروسافت (Microsoft) نسبت به کشف یک آسیبپذیری بحرانی با حداکثر امتیاز خطر در سرویس مدیریت هویت و دسترسی ابری خود یعنی مایکروسافت انترا آیدی (Microsoft Entra ID) هشدار داد. این نقص امنیتی که با شناسه CVE-2026-69836 و امتیاز برتر CVSS 10.0 ردیابی میشود، به مهاجمان غیرمجاز اجازه میدهد تا از راه دور اقدام به اجرای کدهای مخرب کنند.
بر اساس گزارشهای فنی منتشر شده، این آسیبپذیری از نوع نقص «واسرشتهسازی دادههای نامعتبر» یا همان Deserialization محسوب میشود. هنگامی که یک برنامه کاربردی دادههای کنترلشده توسط کاربر را بدون اعتبارسنجی دقیق به اشیاء فعال تبدیل میکند، چنین حفرههای امنیتی خطرناکی ایجاد میشوند که میتوانند منجر به دسترسی غیرمجاز، اجرای کد از راه دور (RCE) یا اختلال در سرویس شوند.
سرویس انترا آیدی که پیشتر با نام آژور اکتیو دایرکتوری (Azure Active Directory) شناخته میشد، یکی از ارکان کلیدی زیرساختهای ابری سازمانی است و امنیت آن اهمیت حیاتی دارد. کشف این آسیبپذیری بار دیگر نشان داد که مهاجمان سایبری به طور مداوم به دنبال یافتن نقطهضعف در پلتفرمهای ابری بزرگ و حیاتی برای نفوذ به سازمانها هستند.
خوشبختانه، شرکت مایکروسافت (Microsoft) اعلام کرده است که این آسیبپذیری پیشتر توسط مهندسین امنیت این شرکت شناسایی شده و پچهای امنیتی لازم برای رفع کامل آن اعمال شدهاند. این شرکت تأکید کرده است که با توجه به mitigation انجام شده، هیچگونه اقدام خاصی از سوی مدیران سیستم و کاربران این سرویس ابری نیاز نیست.
