Microsoft a corectat, în câteva zile, o eroare rară de comunicare: a marcat inițial o breșă cu scorul maxim de gravitate — CVSS 10.0 — drept „exploatată activ", pentru ca apoi să schimbe verdictul pe „neexploatată", fără nicio explicație publică pentru discrepanță.

Ce e CVE-2026-69836

Vulnerabilitatea, descoperită intern de Robert Fitzpatrick, inginer principal de securitate la Microsoft, se află în Microsoft Entra ID — platforma de identitate cloud a companiei, fostă Azure Active Directory, care gestionează autentificarea pentru Microsoft 365, Azure și zeci de mii de aplicații terțe conectate. Cauza tehnică: deserializare de date nesigure, o clasă de vulnerabilitate care permite unui atacator să transmită date manipulate pe care sistemul le interpretează greșit ca fiind cod de încredere. Formularea oficială Microsoft: „deserializarea de date nesigure în Microsoft Entra ID permite unui atacator neautorizat să execute cod printr-o rețea." Cu alte cuvinte: fără cont, fără click, fără nicio interacțiune din partea vreunui utilizator.

Cronologia contradictorie

Buletinul Microsoft Security Response Center a fost publicat pe 20 august 2026, cu câmpul de exploatare marcat inițial „Exploited: Yes". Presa de securitate a preluat rapid informația ca pe un atac activ. La scurt timp după publicare, Microsoft a schimbat verdictul pe „No" — dar compania nu a explicat public nici cum a fost detectată inițial suspiciunea de exploatare, nici ce dovezi au stat la baza fiecăreia dintre cele două determinări. Pentru o breșă cu scor maxim de gravitate, lipsa de transparență pe exact acest detaliu a atras critici din partea comunității de securitate — nu pentru vulnerabilitatea în sine, ci pentru modul în care a fost comunicată.

Ce înseamnă pentru utilizatori

Vestea bună, și singura certă din toată povestea: Entra ID e un serviciu cloud, iar Microsoft a corectat problema direct pe server. Nu există niciun patch de instalat și nicio acțiune necesară din partea clienților — companiile care folosesc Entra ID pentru autentificare nu trebuie să facă nimic.

Nu singura problemă gravă a lunii

În aceeași perioadă, Microsoft a mai patch-uit CVE-2026-68820, o vulnerabilitate de escaladare de privilegii în Windows, cu scor mai mic (7,0) dar exploatată activ, confirmat, de grupul nord-coreean Lazarus. Diferența e instructivă: breșa Entra ID a avut scorul mai mare, dar cea exploatată cu adevărat a fost cealaltă — un memento că severitatea teoretică (CVSS) și riscul real din teren nu sunt mereu același lucru.

Concluzie

Breșa în sine a fost reparată corect și rapid, fără să afecteze vreun client. Ce rămâne deschis e întrebarea de comunicare: într-o industrie unde „exploatat activ" declanșează proceduri de urgență în mii de companii, o eroare de etichetare la o vulnerabilitate cu scor maxim ar trebui explicată public, nu doar corectată tăcut.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
11 + 8 = ?