微软修复 Entra ID 满分漏洞,可被远程执行代码

微软修复 Entra ID 满分漏洞,可被远程执行代码

N
News Editor
2026-08-22 17:32:46
微软披露,其身份平台 Entra ID 存在编号为 CVE-2026-69836 的严重漏洞,CVSS 评分为 10.0。公司表示,该漏洞可在网络环境下、低攻击复杂度条件中被利用,且不需要现有权限或用户交互。微软称已在公开 CVE 前完成修复,客户无需采取额外措施。随后研究人员还将漏洞利用状态从「是」更正为「否」,微软称该漏洞未在真实环境中被利用,也未被公开披露。

微软披露,其身份平台 Microsoft Entra ID 存在一项严重漏洞,可能让未经授权的攻击者在没有现有权限、也不需要用户交互的情况下远程执行代码。

微软修复 Entra ID 满分漏洞,可被远程执行代码 2

这项漏洞编号为 CVE-2026-69836,CVSS 评分为 10.0,为最高等级。受影响产品是 Microsoft Entra ID,也就是微软基于云的身份与访问管理服务,该服务此前名为 Azure Active Directory。

漏洞条件与微软说明

微软安全公告称,这项漏洞可以通过网络利用,攻击复杂度较低,不需要任何权限,也不需要用户交互。

反序列化会把数据转换为应用程序可用的格式。如果应用程序没有正确校验这些数据,攻击者就可能借此操纵数据并执行恶意代码。

微软表示,公司在发布这条 CVE 之前已经识别并修复了这一漏洞。

微软发言人在发给 Decrypt 的声明中说:「我们已经通过补丁识别并处理了这个问题,并发布了 CVE-2026-69836 以提高透明度。客户不需要采取任何额外行动。」

微软还表示,研究人员随后把该漏洞的利用状态从「Yes」更正为「No」,确认它并未在真实环境中遭到利用,并称这次修订「仅是信息层面的变更」。微软称,这项漏洞此前没有被公开披露,而且被利用的可能性「较低」。

AI 在漏洞发现中的作用

人工智能正越来越多地参与漏洞发现。研究人员和科技公司都在使用 AI 系统寻找那些原本可能不会被发现的安全缺陷。

今年 5 月,一名使用 Anthropic Claude Opus 4.8 的安全研究员发现了 Zcash 的 Orchard 隐私池中一个存在 4 年的漏洞。按报道说法,这项漏洞原本可能让攻击者伪造 ZEC。

微软也在开发用于漏洞发现的 AI 工具。今年 7 月,该公司把其网络安全模型 MAI-Cyber-1-Flash 加入 MDASH。微软称,MDASH 是一个使用 100 多个 AI 代理来查找并验证软件漏洞的系统。

同一个月,Anthropic 披露,在一次配置错误让 Claude 模型接入互联网后,这些模型在内部网络安全测试中攻破了 3 家公司。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
2000

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。