Обход проверки прав доступа в облачных службах управления учётными записями Microsoft позволяет удалённому нарушителю повысить свои привилегии. Речь идёт о двух уязвимостях. Одна затрагивает Microsoft Entra ID, вторая - Azure Active Directory B2C. Производитель подтвердил обе проблемы и выпустил исправления. Сведения включены в Банк данных угроз безопасности информации (BDU) под номерами BDU:2026-14439 и BDU:2026-14440. Дата выявления - 8 сентября 2026 года. Особенность второй уязвимости в том, что для эксплуатации не нужны ни учётные данные, ни действия со стороны пользователя.
Детали уязвимостей
Уязвимость CVE-2026-83941 (BDU:2026-14439) связана с пакетом для обеспечения совместимости Microsoft Azure Entra ID. Причина - отсутствие авторизации при выполнении части операций. Класс ошибки обозначен как отсутствие авторизации (CWE-862). Эта категория описывает случаи, когда система не проверяет, имеет ли обращающийся право на запрошенное действие. В результате пользователь с минимальными правами мог выходить за их пределы. Атака проводится удалённо, без взаимодействия с жертвой. Оценка по шкале CVSS в версии 3.1 составляет 9,9 балла. По более старой версии 2.0 она равна 8,7 балла.
Вектор уязвимости указывает на высокое влияние на конфиденциальность и целостность данных. Влияние на доступность оценено как частичное. Кроме того, в векторе отмечена смена области безопасности. Это означает, что последствия эксплуатации могут выходить за рамки одного компонента. Для организаций, которые применяют единый вход и централизованное управление доступом, такой сценарий создаёт риск распространения прав за пределы исходной учётной записи. Потенциальная атака может привести к чтению и изменению данных, к которым у нарушителя прав быть не должно. При этом отдельного уведомления пользователю не поступает.
Здесь важно различать два близких понятия. Аутентификация подтверждает, что пользователь тот, за кого себя выдаёт. Авторизация определяет, что именно ему разрешено делать. Обе описанные уязвимости относятся ко второй части. Проверка личности проходит успешно, однако последующая проверка прав либо отсутствует, либо опирается на данные, которыми управляет сам пользователь. Именно поэтому невысокий уровень доступа в системе превращается в инструмент для получения более широких возможностей.
Вторая уязвимость, CVE-2026-83711 (BDU:2026-14440), затрагивает службу Microsoft Azure Active Directory B2C. Она классифицирована как обход авторизации с использованием ключа, контролируемого пользователем (CWE-639). Суть ошибки в том, что сервис доверял идентификатору, который передавала клиентская сторона. Подставив чужое значение, нарушитель мог обратиться к данным, ему не принадлежащим. Аутентификация при этом не требуется. Взаимодействие с пользователем тоже не нужно. По версии CVSS 3.1 уязвимость получила максимальные 10 баллов. Оценка по версии 2.0 составила 9,4 балла. Влияние на конфиденциальность и целостность данных признано высоким.
Службы управления учётными записями и доступом давно входят в число приоритетных целей. Они хранят сведения о сотрудниках, клиентах и правах на корпоративные ресурсы. Через них выдаются токены доступа к почте, файловым хранилищам и внутренним приложениям. Поэтому ошибка в проверке прав здесь равнозначна риску для всей инфраструктуры, а не для отдельной системы. Azure Active Directory B2C чаще применяют во внешних сценариях, например в личных кабинетах клиентов. Следовательно, ошибка в таком сервисе потенциально затрагивает конечных пользователей, а не только сотрудников компании.
Часть параметров в бюллетене ещё уточняется. Операционные системы и аппаратные платформы, на которые распространяется влияние, описаны без детализации. Вектор по версии CVSS 4.0 не задан. Вместе с тем статус обеих уязвимостей определён как подтверждённый производителем. Уровень опасности в BDU указан как высокий по версии 2.0 и как критический по версии 3.1. Данные о наличии готового эксплойта пока уточняются. Публичных сообщений о применении этих уязвимостей в реальных атаках в бюллетене не приводится.
Исправления уже доступны. Microsoft выпустила обновления и рекомендации по обеим уязвимостям. Организациям стоит установить обновления в кратчайшие сроки. Помимо установки патчей, полезно проверить журналы входов на предмет необычных операций. Внимания заслуживают выдача токенов доступа, изменения в регистрациях приложений и активность гостевых учётных записей. Также имеет смысл пересмотреть настройки условного доступа и убедиться, что лишние права не выданы. Эти меры не устраняют уязвимость, однако помогают заметить попытку эксплуатации, если она уже предпринималась. Для сервисов B2C дополнительно проверяют сценарии регистрации и восстановления доступа клиентов.
Ошибки в проверке авторизации в облачных службах идентификации выявляют регулярно. Причина в сложности самих сервисов и в большом числе сценариев интеграции. Здесь сходятся две тенденции: рост числа внешних подключений к системам управления доступом и внимание исследователей к логике выдачи прав, а не только к памяти и шифрованию. Microsoft устранила обе проблемы, а пользователям остаётся следить за бюллетенями производителя и не откладывать установку исправлений. Уязвимости затрагивают все версии продуктов, выпущенные до появления патча, поэтому проверка актуальности обновлений становится основной мерой защиты.
Ссылки
- https://bdu.fstec.ru/vul/2026-14439
- https://bdu.fstec.ru/vul/2026-14440
- https://www.cve.org/CVERecord?id=CVE-2026-83941
- https://www.cve.org/CVERecord?id=CVE-2026-83711
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-83941
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-83711