2026 年 8 月 20 日,微软在 MSRC 门户上发布编号为 CVE-2026-69836 的最高级别安全预警,披露其云端身份与访问管理(IAM)服务 Microsoft Entra ID(前身为 Azure Active Directory)存在反序列化不可信数据漏洞,CVSS 评分 10.0/10.0,攻击者无需任何已存在账号或用户交互即可通过网络发起攻击,微软同时明确该漏洞已在野遭利用。这是继 2025 年 9 月 Entra ID 权限提升漏洞 CVE-2025-55241 之后,针对同一云身份基础设施的第二个满分级别安全事件,且首次涉及 RCE 利用面。
事件概述
CVE-2026-69836 由微软首席安全工程师 Robert Fitzpatrick 内部发现并提交。根据微软 8 月 20 日发布的安全公告,该漏洞描述为:”Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.” 由于 Entra ID 是微软面向 Microsoft 365、Azure、Dynamics 365 及数百万第三方 SaaS 集成的统一身份基础设施,单点身份层被攻破将影响几乎所有关联云租户。微软并未在公告中披露攻击者身份、起始时间、攻击链、范围或遭利用后访问到的客户资源。
技术细节
反序列化不可信数据属于 CWE-502 类别漏洞,其原理是当服务在反序列化来自不可信源的对象时未严格校验类型与构造,可被攻击者用以劫持反序列化调用链(Gadget Chain),进而在受影响的进程上下文中执行任意系统指令。CVE-2026-69836 的攻击复杂度在 CVSS 向量中被评估为 Low(低),所需权限向量为 None(无),用户交互向量为 None(无),完整性、机密性、可用性三个影响维度均为 High(高),因此合计得到 10.0 的最高评分。eSecurity Planet 等媒体复述微软的原话,进一步指出:漏洞不需要攻击者先拥有合法账号,也不需要受害者点击、打开或执行任何操作,使”低代价远程武器化”成为可能。
影响评估
本次风险面集中在身份层:
- Entra ID 是 Microsoft 365、Azure、Dynamics、Power Platform 的统一单点登录与条件访问策略执行点,漏洞一旦被利用,攻击者可绕过 MFA、修改条件访问、签发 OAuth 同意、对租户内服务主体与应用注册进行改动。
- 由于可直接在 Entra ID 进程内执行任意代码,攻击者可横向迁移到 Azure 资源、读取 Exchange Online 邮箱、调用 Graph API 列举租户对象。
- 本次 8 月 20 日的微软 22 项安全修复中,6 项评分为 CVSS 10.0,分布于 Entra ID、Azure SQL Database、Azure Arc、Exchange Online、Azure Managed Instance for Apache Cassandra。
修复与缓解
微软已在公告中明确:”This vulnerability has already been fully mitigated by Microsoft. There is no action for users of this service to take.”,对于托管云服务类 CVE,企业客户无需安装补丁或调整配置。安全团队仍需完成以下排查工作:
- 调取 Entra ID 过去 30-90 天的 audit log、sign-in log、risk log,检查是否存在异常服务主体(Service Principal)变更、异常地理位置登录、应用密钥被签发、OAuth 同意被篡改等痕迹。
- 对全局管理员、特权角色管理员、应用管理员、混合身份管理员等高权限角色执行 review,确认近期角色分配与 MFA 注册变更均来自合法来源。
- 撤销可疑 refresh token 和会话,重置应用注册密钥与证书,对可疑的 condition access policy 进行重审。
- 在 Microsoft 365 Defender / Sentinel 中开启针对”identity risk”与”service principal anomaly”的检测规则,结合 Microsoft Entra ID Protection 中的”Risky sign-in”历史回溯。
- 建立”全天候可恢复”机制:导出当前 Entra ID 配置做基线快照,覆盖应用注册、服务主体、目录角色与 OAuth 授权,便于事后回滚。
披露元信息
本次 CVE 的披露并非独立研究人员的协同披露,而是源自微软自身遥测与事件响应系统的内部捕获,因此细节高度受限。安全团队应以微软随后的官方增补公告(Microsoft Security Response Center、Defender for Cloud Apps 安全博客、Microsoft Security Blog)作为后续信息来源。在 Entra ID 公告之外,追踪 8 月 20 日同时披露的 Azure Arc CVE-2026-65816/CVE-2026-69555、Exchange Online CVE-2026-65801、Azure Managed Instance for Apache Cassandra CVE-2026-65770 也是必要的横向排查范围。
参考来源
- BleepingComputer: Microsoft warns of max severity Entra ID flaw exploited in attacks
- The Register: Microsoft sounds alarm as perfect-10 Entra ID flaw comes under attack
- eSecurity Planet: Microsoft Patches Entra ID RCE Vulnerability Exploited in Attacks
- IT-Connect: Critical Entra ID Flaw Exploited, but There’s Nothing to Patch
- SecurityWeek: Microsoft Rolls Out 22 Fresh Security Patches