
微軟披露了其 Entra ID 身分識別平台中的一個嚴重漏洞,該漏洞可能允許未經授權的攻擊者在無需現有權限或使用者互動的情況下遠端執行程式碼。
該漏洞被追蹤為 CVE-2026-69836,CVSS 評分為 10.0,這是最高評級。此缺陷影響微軟 Entra ID,這是該公司基於雲端的身份識別與存取管理服務,前身為 Azure Active Directory。
微軟的安全公告指出,該漏洞可透過網路利用,攻擊複雜度低,並且無需權限或使用者互動。
反序列化會將資料轉換為應用程式可使用的格式。如果應用程式未能正確驗證該資料,攻擊者可能會操縱它來執行惡意程式碼。
微軟表示,它在發布 CVE 之前已經識別並修復了該漏洞。
微軟發言人在一份聲明中告訴 Decrypt:「我們已經識別並透過修復解決了這個問題,並發布了 CVE-2026-69836 以提高透明度。」「客戶無需採取額外行動。」
微軟表示,研究人員後來將該漏洞的利用狀態從「是」修正為「否」,確認該漏洞未在野外被利用,並稱此次修訂「僅為資訊性變更」。該公司表示,該缺陷未公開披露,且被利用的可能性「較低」。
人工智慧在發現安全漏洞方面扮演著越來越重要的角色,研究人員和科技公司正利用 AI 系統識別出否則可能未被發現的缺陷。
今年 5 月,一位安全研究員利用 Anthropic 的 Claude Opus 4.8 發現了 Zcash 的 Orchard 隱私池中一個長達四年的漏洞,該漏洞可能允許攻擊者偽造 ZEC。
微軟也一直在開發用於漏洞發現的 AI 工具。7 月,該公司將其 MAI-Cyber-1-Flash 網路安全模型加入到 MDASH 中,這是一個使用 100 多個 AI 代理來尋找和驗證軟體漏洞的系統。
同月,Anthropic 披露,在內部網路安全測試期間,Claude 模型由於配置錯誤導致模型獲得網路存取權限,從而危害了三家公司。