Admin Center, Entra и Planetary Computer: Microsoft закрыла три уязвимости повышения привилегий

vulnerability

Microsoft выпустила обновления для трех облачных служб, в которых обнаружились уязвимости, позволяющие удаленному злоумышленнику повысить свои привилегии. Проблемы затронули Microsoft 365 Admin Center, службу синхронизации Microsoft Entra Provisioning Service и сервис для работы с геопространственными данными Microsoft Planetary Computer Pro. Все три ошибки подтверждены производителем, эксплойтов в открытом доступе пока не обнаружено, а исправления уже доступны в рамках рекомендаций MSRC.

Детали уязвимостей

Наиболее серьезная из находок связана с веб-порталом Microsoft 365 Admin Center, через который организации управляют облачными подписками, учетными записями и настройками безопасности. Причиной стала некорректная проверка криптографической подписи. Это позволяет нарушителю подменить данные при взаимодействии с порталом и в конечном счете получить более высокие права, чем предусмотрено. Уязвимость получила идентификатор BDU:2026-11469 (CVE-2026-62873), уровень опасности - критический: базовая оценка CVSS 3.1 составляет 9,8 балла из десяти. Для атаки не требуются учетные данные или участие пользователя, достаточно сетевого доступа.

Вторая проблема - в службе Microsoft Entra Provisioning Service, которая отвечает за синхронизацию учетных записей между локальным каталогом и облачными сервисами Azure. Здесь разработчики допустили ошибку ограничения пути к каталогу: злоумышленник может манипулировать ресурсами, чтобы выйти за пределы разрешенной директории и выполнить операции с повышенными привилегиями. Уязвимость BDU:2026-11623 (CVE-2026-59115) также относится к критическим, ее оценка по CVSS 3.1 - 9,9. Для эксплуатации требуется наличие учетной записи с ограниченными правами, однако влияние атаки может распространяться на смежные системы.

Третья уязвимость затрагивает Microsoft Planetary Computer Pro - облачную платформу для обработки геопространственных данных, использующуюся в научных и коммерческих проектах. Проблема заключается в отсутствии аутентификации для критичной функции. Иными словами, неавторизованный пользователь может удаленно обратиться к функционалу, который должен быть защищен, и повысить свои привилегии. Идентификатор ошибки - BDU:2026-11624 (CVE-2026-63508), уровень опасности критический, базовая оценка CVSS 3.1 достигает максимальных 10 баллов. При этом вектор CVSS 2.0 оценивает ее в 9,4 балла, что соответствует высокому уровню опасности.

Все три уязвимости относятся к категории архитектурных ошибок и ошибок кода, а их эксплуатация в случае успеха дает нарушителю возможность повысить привилегии в облачной инфраструктуре. Для Microsoft 365 Admin Center это означает риск компрометации портала управления организацией, для Entra Provisioning Service - потенциальное вмешательство в процессы синхронизации учетных записей, для Planetary Computer Pro - несанкционированный доступ к обработке чувствительных геоданных.

Microsoft уже выпустила исправления для всех трех сервисов. Рекомендации производителя опубликованы на страницах, посвященных соответствующим CVE: CVE-2026-62873, CVE-2026-59115 и CVE-2026-63508. Пользователям облачных служб следует проверить актуальность примененных обновлений и при необходимости установить их в кратчайшие сроки. Поскольку все уязвимости устранены, основная задача администраторов - убедиться, что их арендаторы используют исправленные версии компонентов.

Отдельного внимания заслуживает тот факт, что все три проблемы были подтверждены производителем и сейчас по ним уже доступны официальные бюллетени. Это говорит о том, что Microsoft оперативно реагирует на находки в собственных облачных продуктах. Для организаций, которые активно используют перечисленные службы, подобные обновления являются стандартной частью поддержания безопасности инфраструктуры. Регулярное отслеживание рекомендаций MSRC и своевременное применение патчей позволяют снизить риск компрометации учетных записей и данных.

Ссылки

Комментарии: 0