Μια κρίσιμη ευπάθεια ασφαλείας στο Developer Portal του Microsoft Azure API Management (APIM) επιτρέπει σε επιτιθέμενους να δημιουργούν λογαριασμούς σε διαφορετικά tenant instances, ακόμη και όταν οι διαχειριστές έχουν ρητά απενεργοποιήσει την εγγραφή χρηστών μέσω της διεπαφής του portal.
Δείτε επίσης: Microsoft: Διασύνδεση του Azure Firewall με το Security Copilot

Το κενό, το οποίο η Microsoft έχει χαρακτηρίσει ως «by design», παραμένει χωρίς διόρθωση έως τώρα, αφήνοντας ενδεχομένως τους οργανισμούς εκτεθειμένους σε μη εξουσιοδοτημένη πρόσβαση.
Το πρόβλημα ασφαλείας προκύπτει από ένα θεμελιώδες σχεδιαστικό σφάλμα: η απενεργοποίηση της εγγραφής μέσω του UI του Azure Portal απλώς αποκρύπτει οπτικά τη φόρμα εγγραφής, ενώ το υποκείμενο endpoint της API (/signup) παραμένει πλήρως ενεργό και προσβάσιμο. Όταν έχει ενεργοποιηθεί το Basic Authentication για το Developer Portal, το backend API συνεχίζει να δέχεται αιτήματα εγγραφής χωρίς να ελέγχει τα όρια μεταξύ tenants ή να επαληθεύει ότι το αίτημα προέρχεται από εξουσιοδοτημένη πηγή.
Δείτε ακόμα: Azure: Πώς οι χάκερ μιμήθηκαν Microsoft apps και ξεγέλασαν χρήστες

Η ευπάθεια αυτή επιτρέπει μια σειρά από σοβαρούς κινδύνους ασφαλείας, όπως τη δημιουργία λογαριασμών μεταξύ διαφορετικών tenants σε οποιοδήποτε APIM instance με ενεργοποιημένο το Basic Authentication, την πλήρη παράκαμψη των διοικητικών ελέγχων πρόσβασης, καθώς και την πιθανή έκθεση ευαίσθητης τεκμηρίωσης API και subscription keys. Οργανισμοί που θεωρούσαν ότι είχαν απενεργοποιήσει τη δημόσια εγγραφή ενδέχεται, χωρίς να το γνωρίζουν, να παραμένουν ευάλωτοι σε αυτό το είδος επίθεσης.
Ο Φινλανδός ερευνητής ασφαλείας Mihalis Haatainen της Bountyy Oy ανακάλυψε την ευπάθεια στις 30 Σεπτεμβρίου 2025 και την ανέφερε άμεσα στο Microsoft Security Response Center (MSRC). Εφόσον η Microsoft δεν έχει διαθέσει επίσημο patch, οι οργανισμοί πρέπει να λάβουν άμεσα μέτρα για την προστασία των APIM instances τους. Το πιο κρίσιμο βήμα είναι η πλήρης αφαίρεση του identity provider Basic Authentication από το Azure Portal, και όχι απλώς η απενεργοποίηση της εγγραφής μέσω του UI.
Οι οργανισμοί θα πρέπει να μεταβούν στο APIM instance τους, να ανοίξουν τις ρυθμίσεις του Developer Portal στην ενότητα Identities και να διαγράψουν πλήρως τον identity provider «Username and password».
Δείτε επίσης: Microsoft Azure: Παγκόσμια διακοπή υπηρεσιών

Οι ομάδες ασφαλείας μπορούν να χρησιμοποιήσουν το διαθέσιμο στο κοινό Python script επαλήθευσης και το Nuclei template που δημοσίευσε ο ερευνητής, ώστε να εντοπίσουν ευάλωτα instances μέσα στους οργανισμούς τους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
