Propust ocene 10.0 u Entra ID-u nije bio zloupotrebljen — uzbunu je digla jedna pogrešna kvačica
Microsoft je 20. avgusta objavio propust u Entra ID-u sa najvišom mogućom ocenom i u tabeli procene čekirao polje „eksploatisano“. Naredna 24 sata bezbednosni sajtovi pisali su o ranjivosti koja se već zloupotrebljava. Onda je The Hacker News zatražio od Microsofta detalje o tim napadima. Polje je istog dana promenjeno u „ne“, uz objašnjenje da zloupotrebe nije ni bilo. CVE-2026-69836 nosi ocenu 10.0 i omogućavao je da neko sa mreže, bez naloga i bez ijednog klika korisnika, pokrene svoj kod u Microsoftovom servisu za identitete. Entra ID, nekadašnji Azure Active Directory, je kapija kroz koju se prijavljuje na Microsoft 365, Azure i sijaset poslovnih aplikacija. Greška je u načinu na koji servis raspakuje primljene podatke: vraća ih u živ oblik bez dovoljne provere, pa ko zna kako se paket pakuje može umesto podataka da podmetne komandu. Propust je našao inženjer iz same kuće, Robert Fitzpatrick. Zvanični CVE zapis i CISA sada beleže da eksploatacije nije bilo. Zakrpe za korisnike nema jer nema gde da se primeni: Entra ID je cloud servis, pa je Microsoft popravku sproveo na svojoj strani.
Za korisnika je ovo bila desetka bez ijednog dugmeta: propust je u Microsoftovoj infrastrukturi, nema verzije koja se proverava ni zakrpe koja se instalira. Zato je ceo teret vesti pao na jednu reč u tabeli. Dok je stajalo „eksploatisano“, po firmama su se nizali vanredni sastanci, češljanje logova i pitanje uprave da li smo ugroženi — a kod nas, gde jedan čovek često drži i mrežu i naloge i štampače, takav dan je prosto izgubljen dan. Vredi pogledati i kako se greška raširila. Kad pet izvora kaže isto, to obično nije pet potvrda nego jedna tvrdnja prepisana pet puta; ovde su svi prepisali istu kvačicu, jer je izvor bio sam proizvođač i malo ko je imao razlog da sumnja. Microsoft je propust sam našao, sam ga zatvorio i objavio CVE za servis koji korisnik ne mora da krpi — to je transparentnost koju vredi priznati, jer ovakvi propusti u cloud servisima ranije po pravilu nisu ni dobijali CVE broj. Utoliko je čudnije što je polje sa najtežim mogućim značenjem prošlo neprovereno. A ispravka nikad ne putuje brzinom uzbune.
- Ne traži zakrpu za CVE-2026-69836 — Entra ID je cloud servis, popravka je na Microsoftovoj strani i za korisnika nema koraka
- Pre nego što dignete tim na noge zbog ocene 10.0, otvorite originalni MSRC advisory i pogledajte polje „Exploited“ — vest o vesti nije izvor
- Prati advisory i posle objave: polja se menjaju, a revizija retko dobije naslov
- Proveri koliko dugo čuvaš Entra ID sign-in i audit logove — ako je kraće od 30 dana, na svako naknadno „da li nas je dotaklo“ možeš da odgovoriš samo „ne znam“
- Popiši koje su aplikacije i koji nalozi povezani na tvoj tenant — kod cloud identiteta ne krpiš servis, ali kontrolišeš ko sve kroz njega prolazi