Microsoft vào thứ Năm đã cảnh báo về một lỗ hổng bảo mật ở mức độ nghiêm trọng tối đa trong Entra ID mà họ cho biết đã bị khai thác trong thực tế, đồng thời lưu ý rằng khách hàng không cần thực hiện bất kỳ hành động nào để khắc phục.
Lỗ hổng này, được theo dõi dưới mã hiệu CVE-2026-69836 (điểm CVSS: 10.0), là một trường hợp thực thi mã từ xa (Remote Code Execution) ảnh hưởng đến dịch vụ quản lý danh tính và quyền truy cập dựa trên đám mây của gã khổng lồ công nghệ này. Dịch vụ này trước đây được gọi là Azure Active Directory hoặc Azure AD.
"Việc giải tuần tự hóa dữ liệu không đáng tin cậy (Deserialization of untrusted data) trong Microsoft Entra ID cho phép kẻ tấn công không được ủy quyền thực thi mã thông qua mạng," Microsoft cho biết trong một cảnh báo được phát hành vào thứ Năm.
Các lỗi thuộc loại này xảy ra khi một ứng dụng chuyển đổi dữ liệu do người dùng kiểm soát trở lại thành một đối tượng hoạt động hoặc cấu trúc mã mà không có sự xác thực thích hợp. Điều này có thể dẫn đến thực thi mã, tấn công từ chối dịch vụ (denial-of-service) hoặc bỏ qua kiểm soát truy cập, cho phép kẻ tấn công thực hiện các hành động trái phép.
Công ty đã ghi nhận Kỹ sư Bảo mật Chính Robert Fitzaptrick vì đã phát hiện và báo cáo vấn đề này.
Tại thời điểm viết bài, hiện chưa có thông tin chi tiết về cách thức lỗ hổng bị khai thác, thời điểm các nỗ lực này bắt đầu, liệu chúng có còn tiếp diễn hay không, và cách thức nó được phát hiện.
"Lỗ hổng này đã được Microsoft giảm thiểu hoàn toàn," công ty cho biết thêm. "Người dùng dịch vụ này không cần thực hiện hành động nào."
Đầu tháng này, Redmond cũng đã vá một lỗ hổng leo thang đặc quyền bảo mật nghiêm trọng cao ảnh hưởng đến Windows Ancillary Function Driver for WinSock (CVE-2026-68820, điểm CVSS: 7.0) vốn bị khai thác dưới dạng Zero-Day bởi Lazarus Group có liên kết với Triều Tiên, nằm trong một chiến dịch kéo dài mang tên Operation Dream Job.