微软披露,其身份平台 Microsoft Entra ID 存在一项严重漏洞,可能让未经授权的攻击者在没有现有权限、也不需要用户交互的情况下远程执行代码。

这项漏洞编号为 CVE-2026-69836,CVSS 评分为 10.0,为最高等级。受影响产品是 Microsoft Entra ID,也就是微软基于云的身份与访问管理服务,该服务此前名为 Azure Active Directory。
漏洞条件与微软说明
微软安全公告称,这项漏洞可以通过网络利用,攻击复杂度较低,不需要任何权限,也不需要用户交互。
反序列化会把数据转换为应用程序可用的格式。如果应用程序没有正确校验这些数据,攻击者就可能借此操纵数据并执行恶意代码。
微软表示,公司在发布这条 CVE 之前已经识别并修复了这一漏洞。
微软发言人在发给 Decrypt 的声明中说:「我们已经通过补丁识别并处理了这个问题,并发布了 CVE-2026-69836 以提高透明度。客户不需要采取任何额外行动。」
微软还表示,研究人员随后把该漏洞的利用状态从「Yes」更正为「No」,确认它并未在真实环境中遭到利用,并称这次修订「仅是信息层面的变更」。微软称,这项漏洞此前没有被公开披露,而且被利用的可能性「较低」。
AI 在漏洞发现中的作用
人工智能正越来越多地参与漏洞发现。研究人员和科技公司都在使用 AI 系统寻找那些原本可能不会被发现的安全缺陷。
今年 5 月,一名使用 Anthropic Claude Opus 4.8 的安全研究员发现了 Zcash 的 Orchard 隐私池中一个存在 4 年的漏洞。按报道说法,这项漏洞原本可能让攻击者伪造 ZEC。
微软也在开发用于漏洞发现的 AI 工具。今年 7 月,该公司把其网络安全模型 MAI-Cyber-1-Flash 加入 MDASH。微软称,MDASH 是一个使用 100 多个 AI 代理来查找并验证软件漏洞的系统。
同一个月,Anthropic 披露,在一次配置错误让 Claude 模型接入互联网后,这些模型在内部网络安全测试中攻破了 3 家公司。

