ไมโครซอฟท์ออกประกาศความปลอดภัยเปิดเผยช่องโหว่ CVE-2026-69836 ในบริการ Entra ID ซึ่งเป็นระบบบริหารจัดการตัวตนและสิทธิ์การเข้าถึงบนคลาวด์ที่เดิมใช้ชื่อว่า Azure Active Directory ช่องโหว่นี้ได้คะแนน CVSS 10.0 ซึ่งเป็นระดับสูงสุดเท่าที่มาตรวัดนี้จะให้ได้ โดยไมโครซอฟท์อธิบายว่าเป็นการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นออบเจ็กต์ (deserialization of untrusted data) ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ได้รับอนุญาตสั่งรันโค้ดผ่านเครือข่ายได้
สาเหตุที่ช่องโหว่ประเภท deserialization อันตรายเป็นพิเศษคือระบบจะนำข้อมูลที่รับเข้ามาไปสร้างเป็นออบเจ็กต์ที่ทำงานได้จริงโดยไม่ตรวจสอบให้ดีพอ ผู้โจมตีจึงประดิษฐ์ข้อมูลนำเข้าเพื่อบังคับให้ระบบเรียกใช้ฟังก์ชันที่ไม่ควรถูกเรียกได้ และเมื่อจุดที่เกิดปัญหาอยู่ในระบบยืนยันตัวตนซึ่งเป็นประตูหน้าของทั้งองค์กร ผลกระทบจึงลามไปถึงบริการอื่นที่ผูกการล็อกอินไว้กับ Entra ID ทั้งหมด
ภาพประกอบข่าวหมวดความปลอดภัย
ข่าวดีคือไมโครซอฟท์ระบุชัดว่าช่องโหว่นี้ได้รับการแก้ไขอย่างสมบูรณ์แล้วในฝั่งบริการ ลูกค้าไม่จำเป็นต้องติดตั้งแพตช์หรือดำเนินการใด ๆ เพิ่มเติม โดยผู้รายงานช่องโหว่คือ Robert Fitzpatrick วิศวกรความปลอดภัยระดับ principal