← Sve vesti
Ranjivosti 22. avgust 2026. The Hacker News

Propust ocene 10.0 u Entra ID-u nije bio zloupotrebljen — uzbunu je digla jedna pogrešna kvačica

Microsoft je 20. avgusta objavio propust u Entra ID-u sa najvišom mogućom ocenom i u tabeli procene čekirao polje „eksploatisano“. Naredna 24 sata bezbednosni sajtovi pisali su o ranjivosti koja se već zloupotrebljava. Onda je The Hacker News zatražio od Microsofta detalje o tim napadima. Polje je istog dana promenjeno u „ne“, uz objašnjenje da zloupotrebe nije ni bilo. CVE-2026-69836 nosi ocenu 10.0 i omogućavao je da neko sa mreže, bez naloga i bez ijednog klika korisnika, pokrene svoj kod u Microsoftovom servisu za identitete. Entra ID, nekadašnji Azure Active Directory, je kapija kroz koju se prijavljuje na Microsoft 365, Azure i sijaset poslovnih aplikacija. Greška je u načinu na koji servis raspakuje primljene podatke: vraća ih u živ oblik bez dovoljne provere, pa ko zna kako se paket pakuje može umesto podataka da podmetne komandu. Propust je našao inženjer iz same kuće, Robert Fitzpatrick. Zvanični CVE zapis i CISA sada beleže da eksploatacije nije bilo. Zakrpe za korisnike nema jer nema gde da se primeni: Entra ID je cloud servis, pa je Microsoft popravku sproveo na svojoj strani.

Pojašnjenje

Za korisnika je ovo bila desetka bez ijednog dugmeta: propust je u Microsoftovoj infrastrukturi, nema verzije koja se proverava ni zakrpe koja se instalira. Zato je ceo teret vesti pao na jednu reč u tabeli. Dok je stajalo „eksploatisano“, po firmama su se nizali vanredni sastanci, češljanje logova i pitanje uprave da li smo ugroženi — a kod nas, gde jedan čovek često drži i mrežu i naloge i štampače, takav dan je prosto izgubljen dan. Vredi pogledati i kako se greška raširila. Kad pet izvora kaže isto, to obično nije pet potvrda nego jedna tvrdnja prepisana pet puta; ovde su svi prepisali istu kvačicu, jer je izvor bio sam proizvođač i malo ko je imao razlog da sumnja. Microsoft je propust sam našao, sam ga zatvorio i objavio CVE za servis koji korisnik ne mora da krpi — to je transparentnost koju vredi priznati, jer ovakvi propusti u cloud servisima ranije po pravilu nisu ni dobijali CVE broj. Utoliko je čudnije što je polje sa najtežim mogućim značenjem prošlo neprovereno. A ispravka nikad ne putuje brzinom uzbune.

Preporuke