Microsoft, Entra ID altyapısında tespit edilen CVE-2026-69836 kodlu güvenlik açığını doğruladı. 20 Ağustos’ta açıklanan zafiyet, en yüksek önem seviyesi olan “Critical” olarak sınıflandırıldı. Sorunun temelinde güvenilmeyen verilerin güvenli biçimde doğrulanmadan işlenmesi yatıyor. Bu nedenle saldırganların özel olarak hazırlanmış verileri savunmasız uç noktalara göndererek sistem üzerinde uzaktan kod çalıştırabilmesi mümkün hâle gelebiliyor.
Entra ID Açığı Kimlik Doğrulama Gerektirmiyor
CVE-2026-69836, CWE-502 kapsamında bir deserialization açığı olarak tanımlanıyor. Daha basit ifadeyle Entra ID’nin arka uç sistemleri, özel biçimde hazırlanmış veri nesnelerini yeterince doğrulamadan işleyebiliyor. Bu durum saldırgana kimlik doğrulama yapmadan veya kullanıcı etkileşimine ihtiyaç duymadan kod çalıştırma imkânı verebiliyor.

Entra ID’nin Microsoft 365, Azure ve çok sayıda üçüncü taraf uygulamada kimlik doğrulama ve tek oturum açma işlemlerinin merkezinde olması açığın önemini artırıyor. Başarılı bir saldırı teorik olarak bağlantılı bulut iş yüklerine ilerleme, kimlik doğrulama belirteçlerini ele geçirme veya erişim politikalarını manipüle etme gibi ciddi sonuçlara yol açabilir.
İşin iyi tarafı, Entra ID tamamen Microsoft tarafından yönetilen bir bulut hizmeti olduğu için kullanıcıların ayrıca yama kurmasına gerek yok. Microsoft, düzeltmenin kendi altyapısında sunucu tarafında uygulandığını belirtiyor. Bu nedenle müşteriler için ayrı bir KB güncellemesi veya yapılandırma değişikliği bulunmuyor.
İlk yayınlanan bazı bilgiler açığın aktif saldırılarda kullanıldığı izlenimini verse de Microsoft daha sonra yaptığı güncellemeyle CVE-2026-69836’nın şu anda doğada istismar edildiğine dair doğrulanmış bir durum olmadığını açıkladı. Yine de kurumların Entra ID oturum açma kayıtlarını, koşullu erişim politikalarını ve ayrıcalıklı rol atamalarını gözden geçirmesi öneriliyor.