Microsoft Entra ID dính lỗ hổng nghiêm trọng (CVSS 10.0), đã bị khai thác trong thực tế
Microsoft vừa phát đi cảnh báo về một lỗ hổng bảo mật mức độ nghiêm trọng tối đa trên dịch vụ Entra ID, cho phép kẻ tấn công thực thi mã từ xa và đã ghi nhận các vụ khai thác thực...
- Giọng nữ Bắc
Microsoft mới đây đã xác nhận sự tồn tại của một lỗ hổng bảo mật nghiêm trọng trong dịch vụ quản lý danh tính và truy cập trên nền tảng đám mây Microsoft Entra ID (trước đây là Azure Active Directory). Lỗ hổng này được định danh là CVE-2026-69836 với điểm số CVSS đạt mức tối đa 10.0.
Theo thông tin từ hãng, lỗ hổng này cho phép kẻ tấn công không cần xác thực có thể thực thi mã từ xa (Remote Code Execution – RCE) thông qua mạng. Nguyên nhân gốc rễ được xác định là do quá trình giải mã hóa (deserialization) dữ liệu không đáng tin cậy mà không có các bước kiểm tra xác thực phù hợp. Điều này tạo điều kiện cho kẻ tấn công thực hiện các hành vi trái phép, gây gián đoạn dịch vụ hoặc vượt qua các cơ chế kiểm soát truy cập.
Lỗ hổng này được phát hiện và báo cáo bởi chuyên gia bảo mật Robert Fitzaptrick. Microsoft cho biết họ đã ghi nhận các trường hợp lỗ hổng này bị khai thác trong thực tế.
Tuy nhiên, người dùng dịch vụ không cần phải thực hiện bất kỳ thao tác nào. Microsoft xác nhận rằng họ đã hoàn tất việc vá lỗi trên hệ thống cloud của mình. Hiện tại, các chi tiết kỹ thuật cụ thể về phương thức khai thác cũng như thời điểm bắt đầu các cuộc tấn công vẫn chưa được công bố.
Đây là một lời nhắc nhở quan trọng về các rủi ro tiềm ẩn trong môi trường cloud, đặc biệt là khi các dịch vụ quản lý danh tính trở thành mục tiêu hàng đầu của tội phạm mạng.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.