مایکروسافت یک آسیبپذیری با بالاترین سطح شدت را در پلتفرم مدیریت هویت و دسترسی (IAM) Entra ID برطرف کرده است که در حملات مورد سوءاستفاده قرار گرفته بود.
Entra ID که پیشتر با نام Azure Active Directory (Azure AD) شناخته میشد، یک پلتفرم ابری مدیریت هویت و دسترسی است که برای مشتریان Microsoft 365، Azure و Dynamics CRM Online، قابلیتهایی مانند احراز هویت، اعمال سیاستهای امنیتی و محافظت از برنامهها و منابع را فراهم میکند.
این آسیبپذیری با شناسه CVE-2026-69836 ثبت شده و توسط رابرت فیتزپاتریک (Robert Fitzpatrick)، مهندس ارشد امنیتی مایکروسافت، کشف شده است. این نقص به عاملان تهدید فاقد هرگونه سطح دسترسی اجازه میداد در حملاتی با پیچیدگی پایین، کد را اجرا کنند.
مایکروسافت اعلام کرده است که کد اکسپلویت CVE-2026-69836 هنوز بهصورت عمومی منتشر نشده و کاربران نیز نیازی به انجام هیچ اقدامی ندارند، زیرا این آسیبپذیری بهطور کامل از سوی مایکروسافت برطرف شده است.
مایکروسافت در اطلاعیه امنیتی منتشرشده در روز پنجشنبه اعلام کرد: «ناامنسازی دادههای غیرقابل اعتماد در Microsoft Entra ID به یک مهاجم غیرمجاز اجازه میدهد کد مخرب را از طریق شبکه اجرا کند.»
این شرکت افزود: «این آسیبپذیری پیشتر بهطور کامل توسط مایکروسافت برطرف شده و کاربران این سرویس نیازی به انجام هیچ اقدامی ندارند. هدف از انتشار این CVE، افزایش شفافیت است.»
مایکروسافت اطلاعات بیشتری درباره این آسیبپذیری یا حملات مرتبط با آن منتشر نکرده است. همچنین، زمانی که BleepingComputer برای دریافت جزئیات بیشتر درباره حملات سوءاستفادهکننده از CVE-2026-69836 با این شرکت تماس گرفت، سخنگوی مایکروسافت برای اظهارنظر در دسترس نبود.
مایکروسافت روز گذشته نیز چهار آسیبپذیری دیگر با بالاترین سطح شدت را برطرف کرد که سه مورد از آنها به مهاجمان احراز هویتنشده اجازه میدادند از راه دور سطح دسترسی خود را افزایش دهند. این نقصها در Azure Arc با شناسههای CVE-2026-65816 و CVE-2026-69555 و در Exchange Online با شناسه CVE-2026-65801 شناسایی شده بودند.
چهارمین آسیبپذیری که با شناسه CVE-2026-65770 شناسایی میشود، امکان اجرای کد از راه دور را روی یک Azure Managed Instance for Apache Cassandra فراهم میکرد.
مایکروسافت در سپتامبر ۲۰۲۵ نیز یک آسیبپذیری حیاتی دیگر در Entra ID را برطرف کرده بود که با شناسه CVE-2025-55241 ثبت شده و توسط پژوهشگر امنیتی شرکت Outsider Security، دیرک-یان مولما (Dirk-jan Mollema)، گزارش شده بود. این نقص امکان ارتقای سطح دسترسی را فراهم میکرد و مهاجمان میتوانستند از طریق آن به کنترل کامل tenant مربوط به Microsoft Entra ID در مشتریان سراسر جهان دست پیدا کنند.
همچنین، آژانس امنیت سایبری و زیرساخت آمریکا (CISA) روز جمعه یک آسیبپذیری با شدت بحرانی و قابلیت اجرای کد از راه دور (RCE) در مؤلفه Windows Internet Key Exchange (IKE) Service Extensions را به فهرست آسیبپذیریهایی که بهطور فعال مورد سوءاستفاده قرار میگیرند اضافه کرد.











ارسال دیدگاه