
Microsoft sluit kritieke veiligheidsgat in Entra ID af
Microsoft heeft een kritieke beveiligingsfout in zijn cloudgebaseerde identiteitsservice Entra ID opgelost. De fout, aangeduid als CVE-2026-69836, kreeg de hoogste veiligheidsscore van 10.0 en stelde aanvallers in staat code op afstand uit te voeren zonder speciale rechten of tussenkomst van gebruikers.
Maximale risicoscore
De kwetsbaarheid in Entra ID – het cloudsysteem voor identiteitsbeheer dat voorheen Azure Active Directory heette – kon over een netwerk worden misbruikt met minimale aanvalscomplexiteit. Volgens Microsoft was geen voorafgaande toegang nodig om het systeem aan te vallen.
Snel opgelost
Microsoft stelde dat het beveiligingsgat reeds was geïdentificeerd en hersteld voordat de CVE-melding werd gepubliceerd. Een woordvoerder van het bedrijf benadrukte dat klanten geen vervolgstappen hoeven te ondernemen. Het bedrijf maakte ook bekend dat onderzoekers de exploitatiestatus hebben gecorrigeerd: de fout is niet in het wild gebruikt en de kans op misbruik is klein.
Deserialisatiefout
De kwetsbaarheid was gerelateerd aan deserialisatie – het omzetten van data in een formaat dat een applicatie kan gebruiken. Wanneer applicaties deze data onvoldoende valideren, kunnen aanvallers de gegevens manipuleren om schadelijke code uit te voeren.
AI speelt groeiende rol
Microsoft ontwikkelt zelf AI-tools voor kwetsbaarheidsdetectie. In juli voegde het bedrijf zijn MAI-Cyber-1-Flash-model toe aan MDASH, een systeem met meer dan 100 AI-agenten die softwarefouten opsporen en valideren.