Advisory
Aug 21, 2026

Microsoft Entra ID zero-day CVE-2026-69836

Microsoft ublažio, provjera tenanta ostaje na vama

Microsoft Entra ID zero-day CVE-2026-69836

Sažetak

Microsoft je 20. kolovoza 2026. objavio upozorenje o kritičnoj ranjivosti CVE-2026-69836 u servisu Entra ID, s najvišom mogućom CVSS ocjenom 10.0. Ranjivost je napadaču omogućavala izvršavanje koda na daljinu, bez prijave i bez ikakve radnje korisnika. Microsoft je potvrdio da je iskorištavana u stvarnim napadima prije nego što je objavljena.

Za razliku od uobičajenih slučajeva, ovdje nema zakrpe koju bi organizacija primijenila. Entra ID je usluga u oblaku, propust je bio na Microsoftovoj strani i Microsoft ga je već uklonio. Prema njihovoj objavi, korisnici ne moraju poduzimati nikakve radnje.

To ipak ne znači da nema posla. Entra ID upravlja prijavama za Microsoft 365, Azure i povezane aplikacije. Preostali rizik nije u zakrpavanju, nego u provjeri je li netko tijekom razdoblja izloženosti napravio izmjene unutar vašeg okruženja.

Detalji

Propust je bio u načinu na koji je Entra ID obrađivao dolazne podatke. Napadač je slanjem posebno oblikovanih podataka mogao pokrenuti vlastiti kod na sustavu, bez korisničkog imena, lozinke ili bilo kakve interakcije korisnika.

Ranjivost je pronašao Microsoftov interni sigurnosni tim. Microsoft nije objavio kako je iskorištavana, kada su napadi počeli, jesu li još u tijeku, ni koliko je organizacija bilo pogođeno. Nisu objavljeni ni indikatori kompromitacije, pa organizacija nema jednostavan način da sama utvrdi je li bila meta.

Ovdje je važno razdvojiti ono što je potvrđeno od onoga što je procjena.

Potvrđeno je sljedeće: ranjivost je postojala, nosi najvišu ocjenu, iskorištavana je u napadima, odnosi se na sustav upravljanja identitetima i Microsoft ju je uklonio.

Procjena, koja proizlazi iz prirode pogođenog sustava, a ne iz Microsoftove objave, jest sljedeća. Ako je napadač uspio izvršiti kod unutar identitetske platforme, mogao je napraviti izmjene koje ostaju i nakon što je propust uklonjen. To bi moglo uključivati dodavanje pristupa postojećim aplikacijama, izmjenu pravila prijave ili postavljanje vlastitog pristupa koji ne ovisi o lozinkama. Microsoft to nije ni potvrdio ni demantirao.

Zaključak je jednostavan. Uklanjanje propusta zatvara ulazna vrata, ali ne poništava ono što je netko možda napravio dok su bila otvorena. Poruka da nije potrebna nikakva radnja odnosi se na zakrpavanje, a ne na provjeru vlastitog okruženja.

Preporuke

• Pregledati zapise o promjenama u Entra ID okruženju za razdoblje prije objave, s naglaskom na nove ili izmijenjene aplikacijske registracije i dodane pristupne ključeve.

• Provjeriti jesu li mijenjana pravila uvjetovanog pristupa, postoje li nova izuzeća korisnika ili aplikacija te jesu li mijenjane postavke višefaktorske autentikacije.

• Provjeriti postavke vanjske autentikacije i eventualne neovlašteno dodane identitetske pružatelje, jer takve promjene omogućuju pristup neovisno o lozinkama.

• Pregledati tko ima administratorske uloge i potvrditi da svaka dodjela ima poznatog vlasnika i opravdanje.

• Analizirati zapise o prijavama i potražiti neuobičajene lokacije, vrijeme prijave ili aktivnost servisnih računa.

• Osigurati da se zapisi iz Entra ID prosljeđuju u SIEM, jer zadano razdoblje čuvanja ograničava kasniju analizu.

• Pratiti Microsoftovu objavu na MSRC portalu radi eventualnih dodatnih informacija.

Reference

• https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69836

• https://thehackernews.com/2026/08/microsoft-entra-id-flaw-cvss-100.html

• https://cwe.mitre.org/data/definitions/502.html

// Newsletter //

Prijava na newsletter

Budite u toku s najnovijim sigurnosnim upozorenjima, analizama i praktičnim savjetima naših stručnjaka.

Thanks for joining our newsletter.
Oops! Something went wrong.
Subscribe To Our Weekly Newsletter - Cybersecurity X Webflow Template