微软近日发布安全公告,针对其身份与访问管理服务Entra ID中的一个严重远程代码执行漏洞进行了修复。该漏洞由微软自身的安全研究人员发现,编号为CVE-2026-69836,与不可信数据的反序列化相关,其严重性评分达到10分(满分10分),属于最高级别的安全缺陷。

根据微软安全响应中心(MSRC)发布的公告,该漏洞已被完全缓解,客户无需采取额外操作。微软在公告中表示,披露此漏洞是为了提供更高的透明度,但未提供更多细节,包括漏洞的利用时间线、对客户的具体影响或漏洞最初被发现的方式。

值得注意的是,微软最初在安全公告中称该漏洞正在被积极利用,但在周五(即公告发布后不久)更新了声明,改为“未被利用”。微软并未立即解释这一状态变更的原因。

Microsoft Entra ID是微软提供的基于云的身份和访问管理工具,其前身为Azure Active Directory。该产品在2023年的品牌重塑中更名为Microsoft Entra ID,此次更名是微软Entra产品线扩展的一部分。

截至目前,微软尚未披露该漏洞的更多技术细节,也未说明其是否影响所有Entra ID客户或仅影响特定配置。安全专家建议企业用户密切关注微软官方公告,并确保其安全策略与微软的最新指导保持一致。

编者注:本文根据微软提供的新信息进行了更新。