Ένα κρίσιμο σφάλμα επικύρωσης διακριτικών στο Microsoft Entra ID (προηγουμένως Azure Active Directory) θα μπορούσε να επιτρέψει σε επιτιθέμενους να υποκλέψουν οποιονδήποτε χρήστη, συμπεριλαμβανομένων των Παγκόσμιων Διαχειριστών, σε οποιονδήποτε ενοικιαστή.
Δείτε επίσης: Κρίσιμη ευπάθεια στο Microsoft Entra ID επιτρέπει πλήρη διαχειριστικό έλεγχο

Η ευπάθεια, η οποία παρακολουθείται ως CVE-2025-55241, έχει λάβει τη μέγιστη βαθμολογία CVSS 10.0. Περιγράφεται από τη Microsoft ως ένα ελάττωμα κλιμάκωσης προνομίων στο Azure Entra. Δεν υπάρχει ένδειξη ότι το ζήτημα εκμεταλλεύτηκε ενεργά. Η Microsoft το αντιμετώπισε στις 17 Ιουλίου 2025, χωρίς να απαιτείται καμία ενέργεια από τους πελάτες.
Ο ερευνητής ασφαλείας Dirk-jan Mollema, ο οποίος ανακάλυψε και ανέφερε το πρόβλημα στις 14 Ιουλίου, δήλωσε ότι το ελάττωμα καθιστούσε δυνατή την παραβίαση κάθε ενοικιαστή Entra ID στον κόσμο, με πιθανή εξαίρεση τις εθνικές αναπτύξεις cloud.
Το πρόβλημα προκύπτει από έναν συνδυασμό δύο συνιστωσών: τη χρήση διακριτικών S2S που εκδίδονται από την Υπηρεσία Ελέγχου Πρόσβασης (ACS) και ένα ελάττωμα στο παλαιό API Azure AD Graph (graph.windows.net) που δεν επικύρωνε επαρκώς τον αρχικό ενοικιαστή, επιτρέποντας τη χρήση των διακριτικών για πρόσβαση σε άλλους ενοικιαστές.
Αυτό που το καθιστά αξιοσημείωτο είναι ότι τα διακριτικά υπόκεινται στις πολιτικές Πρόσβασης Υπό Όρους της Microsoft, επιτρέποντας σε έναν κακόβουλο χρήστη με πρόσβαση στο Graph API να κάνει μη εξουσιοδοτημένες τροποποιήσεις. Η έλλειψη καταγραφής σε επίπεδο API για το Graph API σήμαινε ότι θα μπορούσε να εκμεταλλευτεί για πρόσβαση σε πληροφορίες χρηστών αποθηκευμένες στο Entra ID, λεπτομέρειες ομάδων και ρόλων, ρυθμίσεις ενοικιαστών, δικαιώματα εφαρμογών και πληροφορίες συσκευών χωρίς να αφήσει ίχνη.
Δείτε ακόμα: Πώς τα Microsoft Azure Storage Logs βοηθούν στη διερεύνηση μετά από παραβίαση ασφαλείας

Η υποκλοπή του Παγκόσμιου Διαχειριστή θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να δημιουργήσει νέους λογαριασμούς, να χορηγήσει στον εαυτό του επιπλέον δικαιώματα ή να εξάγει ευαίσθητα δεδομένα, οδηγώντας σε πλήρη παραβίαση του ενοικιαστή με πρόσβαση σε οποιαδήποτε υπηρεσία που χρησιμοποιεί το Entra ID για αυθεντικοποίηση, όπως το SharePoint Online και το Exchange Online.
Η Microsoft χαρακτήρισε τέτοιες περιπτώσεις πρόσβασης μεταξύ ενοικιαστών ως περίπτωση “Υψηλού Προνομιακού Δικαιώματος” (HPA) που “συμβαίνει όταν μια εφαρμογή ή υπηρεσία αποκτά ευρεία πρόσβαση στο περιεχόμενο των πελατών, επιτρέποντάς της να υποκλέψει άλλους χρήστες χωρίς να παρέχει καμία απόδειξη του πλαισίου χρήστη.“
Αξίζει να σημειωθεί ότι το Azure AD Graph API έχει επίσημα καταργηθεί και αποσυρθεί από τις 31 Αυγούστου 2025, με τη Microsoft να προτρέπει τους χρήστες να μεταφέρουν τις εφαρμογές τους στο Microsoft Graph. Η αρχική ανακοίνωση της κατάργησης έγινε το 2019.
Δείτε επίσης: Ευπάθεια στο Azure Active Directory Αποκαλύπτει Διαπιστευτήρια

Η εταιρεία ασφάλειας cloud Mitiga δήλωσε ότι μια επιτυχής εκμετάλλευση του CVE-2025-55241 μπορεί να παρακάμψει την πολυπαραγοντική αυθεντικοποίηση (MFA), την Πρόσβαση Υπό Όρους και την καταγραφή,χωρίς να αφήσει ίχνος του περιστατικού.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
