Пакет совместимости Microsoft Entra ID позволяет повысить привилегии через серверную фальсификацию запросов

vulnerability

Microsoft подтвердила уязвимость в пакете, который обеспечивает совместимость с Microsoft Azure Entra ID. Ошибка позволяет удалённому злоумышленнику повысить свои привилегии в среде заказчика. Базовая оценка по CVSS 3.1 доходит до 9,9 из 10, и это верхняя граница шкалы. Успешная эксплуатация даёт контроль над конфиденциальностью, целостностью и доступностью защищаемых ресурсов одновременно. Запись о проблеме внесена в Банк данных угроз безопасности информации под номером BDU:2026-15589, производитель присвоил ей идентификатор CVE-2026-69851.

Детали уязвимости

Тип ошибки производитель описывает как серверную фальсификацию запросов, она же CWE-918. Суть в том, что серверная часть по запросу клиента обращается по указанному извне адресу и не проверяет, куда именно уходит обращение. Клиент подставляет свой адрес, и сервер выполняет запрос к внутреннему ресурсу, к которому у пользователя доступа нет. Так обходят разграничение прав, потому что запрос формально исходит от доверенного сервиса, а не от нарушителя.

Вектор атаки - сетевой, сложность эксплуатации низкая. Злоумышленнику нужна учётная запись, но достаточно самой слабой роли. Взаимодействие с интерфейсом со стороны пользователя не требуется. Область действия при этом меняется, то есть последствия не ограничиваются одним компонентом. На практике это означает, что атакующий может выйти за пределы своей роли и получить доступ к данным и настройкам других пользователей. Класс уязвимости в бюллетене указан как уязвимость кода, способ эксплуатации - подмена при взаимодействии.

Microsoft Entra ID - облачная служба управления учётными записями. Она обслуживает единый вход в Microsoft 365, Azure и множество корпоративных приложений. Через неё проходят запросы на аутентификацию, выдаются токены доступа, распределяются роли. Компрометация этой службы или связанного с ней компонента затрагивает всю инфраструктуру заказчика, а не отдельную систему. Пакет совместимости нужен там, где к облачному каталогу подключают внутренние и сторонние приложения, в том числе устаревшие. Именно такие связки расширяют периметр и часто остаются вне регулярного обновления.

Оценка по CVSS 2.0 для этой уязвимости составляет 9, и это тоже высокий показатель. Вендор отнёс проблему к критическому уровню опасности по третьей версии метрики. Разница между версиями метрик объясняется тем, что CVSS 3.1 точнее учитывает изменение области действия и требования к привилегиям атакующего. Для администратора важнее другое: атака не требует, чтобы нарушитель обладал правами администратора. Достаточно обычной учётной записи, а дальше срабатывает повышение привилегий.

Данных о реальной эксплуатации пока нет. Производитель указывает, что сведения об эксплойте уточняются, однако факт уязвимости подтверждён. Публичного эксплойта в открытых источниках не описано. Это не отменяет риска: после раскрытия технических деталей такие уязвимости обычно привлекают внимание исследователей и злоумышленников, а промежуток между публикацией сведений и началом атак сокращается.

Исправление доступно. Microsoft подготовила обновление для пакета совместимости и опубликовала рекомендации в своём справочнике обновлений безопасности. Организациям стоит установить его без длительной паузы. Полезно также проверить, какие приложения подключены к Entra ID через компоненты совместимости и обладают ли они избыточными правами. Если такие связки не нужны, их лучше отключить. Отдельного внимания требуют системы, которые не попадают под автоматическое обновление, потому что разворачивались вручную или находятся в изолированном сегменте.

Дополнительная мера - контроль исходящих запросов. Серверная фальсификация запросов проявляется в обращениях к адресам, которые не должны фигурировать в штатной работе приложения. Службы внутренней адресации, метаданных облака и административные интерфейсы не обязаны принимать трафик от прикладных компонентов. Журналы обращений к ним стоит просматривать даже после установки исправления, поскольку обновление закрывает саму возможность подстановки адреса, но не показывает, пользовался ли кто-то этой возможностью раньше.

Вектор атаки в этом случае требует учётных данных, поэтому организации с большим числом внешних подрядчиков и гостевых пользователей находятся в зоне повышенного риска. Чем шире круг учётных записей с минимальными правами, тем больше точек входа для повышения привилегий через подобные ошибки. Практика показывает, что проверка прав на стороне сервера остаётся слабым местом даже в зрелых облачных сервисах, а корректная обработка адресов и ролей должна подкрепляться мониторингом, а не только своевременной установкой исправлений.

Ссылки

Комментарии: 0