Microsoft устранила критическую уязвимость в Entra ID
Microsoft закрыла уязвимость в Entra ID, которая могла дать неавторизованный доступ к учётным записям и ресурсам. Исправление применено на стороне сервиса, клиентам направлены рекомендации.
Microsoft закрыла критическую уязвимость в Entra ID — сервисе управления идентификацией, который используется для Microsoft 365, облачных ресурсов Azure и сторонних приложений. Компания обнаружила проблему и в короткие сроки применила исправление на стороне сервиса; администраторам клиентов отправлены уведомления с указаниями по дальнейшим действиям.
По описанию Microsoft, уязвимость затрагивала компоненты, отвечающие за аутентификацию и выдачу токенов доступа. В определённых условиях ошибку в логике авторизации можно было использовать для получения прав, сопоставимых с правами других пользователей или сервисных учётных записей.
В публичном релизе отмечено, что для успешной эксплуатации требовалось сочетание нескольких факторов конфигурации и доступа, поэтому не все организации оказались в равной степени уязвимы. Технические детали в сообщении ограничены.
Компания рекомендовала администраторам Entra ID проверить журналы аутентификации и активности, отозвать сессии и выданные токены для подозрительных учётных записей, сменить секреты сервисных приложений и учётных записей с повышенными привилегиями, включить многофакторную аутентификацию и политики Conditional Access, а также провести аудит прав и ограничить использование глобальных администраторских привилегий.
В официальном заявлении Microsoft указали: «Мы оперативно обнаружили и устранили уязвимость, а также уведомили клиентов с инструкциями по дополнительной защите их сред».
Entra ID, ранее известный как Azure Active Directory, служит центральной системой управления доступом для подписок Microsoft 365, ресурсов Azure и множества сторонних приложений. Нарушения в подобных системах позволяют получить доступ к корпоративной почте, файлам и администрированию облачных сервисов.
Microsoft пообещала публиковать обновления по результатам расследования и продолжит мониторинг для предотвращения повторных инцидентов. Организациям, использующим Entra ID, рекомендовано начать с проверки уведомлений в центре обслуживания Microsoft и выполнения процедур по отзыву и ротации ключей и токенов.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








