微软披露Entra ID最高严重级远程代码执行漏洞
微软披露了Entra ID中的一个严重远程代码执行漏洞,编号CVE-2026-69836,严重性评分为10分(满分10分)。该漏洞与不可信数据的反序列化有关,由微软自身安全研究人员发现。微软表示漏洞已完全缓解,无需客户采取额外行动,并强调披露旨在提高透明度。

微软近日发布安全公告,针对其身份与访问管理服务Entra ID中的一个严重远程代码执行漏洞进行了修复。该漏洞由微软自身的安全研究人员发现,编号为CVE-2026-69836,与不可信数据的反序列化相关,其严重性评分达到10分(满分10分),属于最高级别的安全缺陷。
根据微软安全响应中心(MSRC)发布的公告,该漏洞已被完全缓解,客户无需采取额外操作。微软在公告中表示,披露此漏洞是为了提供更高的透明度,但未提供更多细节,包括漏洞的利用时间线、对客户的具体影响或漏洞最初被发现的方式。
值得注意的是,微软最初在安全公告中称该漏洞正在被积极利用,但在周五(即公告发布后不久)更新了声明,改为“未被利用”。微软并未立即解释这一状态变更的原因。
Microsoft Entra ID是微软提供的基于云的身份和访问管理工具,其前身为Azure Active Directory。该产品在2023年的品牌重塑中更名为Microsoft Entra ID,此次更名是微软Entra产品线扩展的一部分。
截至目前,微软尚未披露该漏洞的更多技术细节,也未说明其是否影响所有Entra ID客户或仅影响特定配置。安全专家建议企业用户密切关注微软官方公告,并确保其安全策略与微软的最新指导保持一致。
编者注:本文根据微软提供的新信息进行了更新。