
Uma vulnerabilidade de gravidade máxima na plataforma de gestão de identidade e acessos Entra ID foi corrigida pela Microsoft, após a constatação de que o problema já tinha sido alvo de exploração ativa. Conforme a informação detalhada pelo NIST, a falha classificada como CVE-2026-69836 permitia que agentes maliciosos sem qualquer tipo de privilégios executassem código através de ataques de baixa complexidade. O antigo serviço Azure Active Directory assume o papel central na autenticação e proteção de clientes do Microsoft 365, Azure e Dynamics CRM Online.
Resposta imediata e sem ação necessária
O engenheiro principal de segurança da marca, Robert Fitzpatrick, descobriu esta anomalia que resulta da desserialização de dados não confiáveis. A empresa publicou um aviso de segurança oficial na quinta-feira, onde a Microsoft assegura que a vulnerabilidade já se encontra totalmente mitigada. Os utilizadores do serviço não precisam de tomar nenhuma medida de proteção, uma vez que a solução foi aplicada de forma transversal e automática em toda a infraestrutura da nuvem.
A criação e partilha do CVE tem como único propósito fornecer transparência sobre o incidente, não existindo ainda qualquer código de exploração disponível publicamente. Um porta-voz da empresa não esteve imediatamente disponível para fornecer detalhes precisos sobre a natureza dos ataques reportados quando questionado pela publicação BleepingComputer.
Correções num cenário de ameaças ativas
A quinta-feira ficou também marcada pela resolução de mais quatro falhas de gravidade máxima no ecossistema da gigante de tecnologia. Três destas vulnerabilidades permitiam a atacantes não autenticados escalar os seus privilégios remotamente no Azure Arc (CVE-2026-65816 e CVE-2026-69555) e no Exchange Online (CVE-2026-65801). A quarta anomalia abordada, rastreada como CVE-2026-65770, abria o caminho à execução de código remoto numa instância gerida do Azure para Apache Cassandra.
O historial recente da plataforma Entra ID regista outro incidente crítico em setembro de 2025, altura em que uma falha de escalonamento de privilégios (CVE-2025-55241) foi reportada por Dirk-jan Mollema, da Outsider Security. Esse problema concedia o acesso completo ao espaço virtual de todas as empresas a nível mundial. Em simultâneo, a agência CISA sinalizou esta sexta-feira uma falha crítica de execução remota de código no componente de extensões do serviço Internet Key Exchange do Windows como estando a ser explorada de forma ativa.







Nenhum comentário
Seja o primeiro!