Lỗ hổng nghiêm trọng CVE: Microsoft Entra ID bị tấn công

Lỗ hổng nghiêm trọng CVE: Microsoft Entra ID bị tấn công
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Microsoft đã xác nhận một lỗ hổng remote code execution nghiêm trọng trong Entra ID, nền tảng quản lý danh tính và truy cập dựa trên đám mây của họ, đã bị khai thác trong thực tế.

Lỗ hổng CVE-2026-69836 và Tác động

Lỗ hổng này, được theo dõi dưới mã CVE-2026-69836, đã được công bố vào ngày 20 tháng 8 năm 2026 và mang xếp hạng nghiêm trọng nhất là Critical. Điều này nhấn mạnh mức độ nguy hiểm của lỗi này đối với các tổ chức phụ thuộc vào Entra ID để xác thực người dùng trên Microsoft 365, Azure và vô số ứng dụng của bên thứ ba.

Cốt lõi của CVE-2026-69836 là vấn đề deserialization of untrusted data, được phân loại theo CWE-502. Nói một cách đơn giản, phần phụ trợ (backend) của Entra ID đã được phát hiện xử lý các đối tượng dữ liệu được chế tạo đặc biệt mà không xác thực chúng một cách đúng đắn.

Khi kẻ tấn công gửi dữ liệu độc hại đã được serialize đến một điểm cuối dễ bị tổn thương, dịch vụ có thể bị đánh lừa để thực thi mã tùy ý trên mạng, mà không cần bất kỳ xác thực hoặc tương tác người dùng nào. Sự kết hợp này, khai thác từ xa cộng với việc không yêu cầu đăng nhập, chính là yếu tố đẩy lỗi này vào vùng nguy hiểm và giải thích lý do tại sao các tác nhân đe dọa nhanh chóng vũ khí hóa nó.

Vì Entra ID là nền tảng cho single sign-on và kiểm soát truy cập cho hàng triệu tài khoản doanh nghiệp trên toàn thế giới, nên một sự xâm phạm thành công không chỉ dừng lại ở đó. Kẻ tấn công giành được quyền thực thi mã trên lớp danh tính có khả năng chuyển sang các tài nguyên đám mây được kết nối, chiếm đoạt các token xác thực hoặc thao túng các chính sách truy cập trên toàn bộ hệ sinh thái Microsoft của một tổ chức.

Xác nhận Khai thác và Mức độ Ưu tiên

Trung tâm Ứng phó An ninh của Microsoft đã chỉ rõ lỗ hổng này là đã bị khai thác, ngay cả khi nó chưa được công khai trước khi bản tin bảo mật được phát hành. Sự khác biệt này rất quan trọng đối với các nhà phòng thủ: đây không phải là một lỗi được các nhà nghiên cứu độc lập săn lùng và rò rỉ trước khi có bản vá; nó được phát hiện vì hệ thống đo lường (telemetry) hoặc các nhóm ứng phó sự cố của Microsoft đã nắm bắt được hoạt động tấn công thực tế nhắm vào cơ sở hạ tầng Entra ID.

Công ty chưa công bố điểm số chính thức về khả năng khai thác, ghi nhãn là “N/A”, nhưng việc khai thác trong thực tế đã được xác nhận một mình cũng đủ để đặt mọi đội ngũ an ninh vào tình trạng cảnh giác.

Giải pháp và Cảnh báo từ Microsoft

Không giống như các CVE truyền thống yêu cầu triển khai bản vá khẩn cấp, CVE-2026-69836 thuộc danh mục CVE dịch vụ đám mây của Microsoft. Vì Entra ID là một nền tảng đám mây được quản lý hoàn toàn, Microsoft đã triển khai bản sửa lỗi trên cơ sở hạ tầng của riêng mình.

Không có gói cập nhật, bài viết KB hoặc thay đổi cấu hình nào để khách hàng áp dụng. Microsoft cho biết bản công bố này thuần túy để minh bạch, cung cấp cho các đội ngũ an ninh cái nhìn sâu sắc về các mối đe dọa đã chạm vào môi trường của họ, mặc dù bản sửa lỗi đã được áp dụng phía máy chủ trước khi hầu hết các tổ chức biết về sự tồn tại của lỗ hổng.

Cách tiếp cận này là một phần của sáng kiến “Hướng tới sự minh bạch hơn” của Microsoft đối với các lỗ hổng dịch vụ đám mây, nhằm mục đích thông báo cho khách hàng về các sự cố bảo mật phía máy chủ mà trước đây có thể đã không được báo cáo vì không có việc vá lỗi phía khách hàng.

Microsoft ghi nhận nhà nghiên cứu bảo mật Robert Fitzpatrick đã báo cáo vấn đề thông qua quy trình công bố có phối hợp. Mặc dù không có các bước khắc phục trực tiếp nào cho khách hàng, sự cố này là lời nhắc nhở cần xem xét các Entra ID sign-in logs, chính sách truy cập có điều kiện và các chỉ định vai trò đặc quyền để phát hiện bất kỳ dấu hiệu hoạt động bất thường nào có niên đại trước khi bản sửa lỗi được triển khai.

Các tổ chức cũng nên coi đây là tín hiệu để tăng cường giám sát xung quanh cơ sở hạ tầng danh tính nói chung, vì các lỗi deserialization trong các dịch vụ xác thực vẫn là mục tiêu hấp dẫn và có tác động cao đối với các tác nhân đe dọa tinh vi.

Để phòng ngừa sự cố do điều tra chậm trễ, hãy củng cố Tier 1 của bạn với threat intelligence từ 15K SOC: Tích hợp Tra cứu TI vào SOC của bạn tại đây.