Η Microsoft αποκάλυψε μια κρίσιμη ευπάθεια στο Microsoft Entra ID με βαθμολογία CVSS 10.0 — τη μέγιστη δυνατή — η οποία έχει ήδη εκμεταλλευτεί από hackers. Η ευπάθεια, που παρακολουθείται ως CVE-2026-69836, επιτρέπει σε μη εξουσιοδοτημένο εισβολέα να εκτελέσει κώδικα εξ αποστάσεως μέσω δικτύου, χωρίς να απαιτείται έγκυρος λογαριασμός. Η Microsoft ανακοίνωσε ότι η ευπάθεια έχει ήδη αντιμετωπιστεί πλήρως από την πλευρά της εταιρείας, χωρίς να απαιτείται καμία ενέργεια από τους χρήστες ή τους διαχειριστές.

Το Microsoft Entra ID, γνωστό παλαιότερα ως Azure Active Directory ή Azure AD, αποτελεί την κεντρική υπηρεσία διαχείρισης ταυτότητας και πρόσβασης στο cloud της Microsoft. Λειτουργεί ως το «επίπεδο ελέγχου» για το Microsoft 365, το Azure και εκατοντάδες συνδεδεμένες SaaS εφαρμογές, καθιστώντας οποιαδήποτε ευπάθεια σε αυτό εξαιρετικά επικίνδυνη. Η αποκάλυψη έγινε στις 20 Αυγούστου 2026, με δημόσιες αναφορές να επιβεβαιώνουν ότι η Microsoft είχε ήδη διορθώσει το πρόβλημα στην υποδομή της.
Σύμφωνα με την The Hacker News, η τεχνική αιτία της ευπάθειας είναι ένα deserialization ελάττωμα: η υπηρεσία επεξεργαζόταν serialized αντικείμενα ελεγχόμενα από τον εισβολέα χωρίς κατάλληλη επικύρωση, επιτρέποντας εκτέλεση κώδικα μέσω δικτύου. Τέτοιου είδους ελαττώματα, γνωστά ως CWE-502, μπορούν να οδηγήσουν σε εκτέλεση κώδικα, denial of service ή παράκαμψη ελέγχου πρόσβασης.
Δείτε επίσης: Microsoft Patch Tuesday Αυγούστου 2026: 421 CVE και ενεργό zero-day στα Windows
CVE-2026-69836: Τι γνωρίζουμε για την ευπάθεια του Microsoft Entra ID
Η Microsoft ανέφερε στην ανακοίνωσή της: «Το Deserialization μη αξιόπιστων δεδομένων στο Microsoft Entra ID επιτρέπει σε μη εξουσιοδοτημένο εισβολέα να εκτελέσει κώδικα μέσω δικτύου». Η εταιρεία απέδωσε την ανακάλυψη και αναφορά της ευπάθειας στον Robert Fitzaptrick, Principal Security Engineer. Μέχρι στιγμής δεν υπάρχουν δημόσια διαθέσιμες λεπτομέρειες σχετικά με τον τρόπο εκμετάλλευσης, πότε ξεκίνησαν αυτές οι προσπάθειες και αν συνεχίζονται ακόμα.
Το CVE-2026-69836 ξεχωρίζει για πολλούς λόγους. Πρώτον, η βαθμολογία CVSS 10.0 είναι η μέγιστη δυνατή, υποδηλώνοντας τη μέγιστη σοβαρότητα. Δεύτερον, δεν απαιτείται έγκυρος λογαριασμός για την εκμετάλλευση — ένας μη εξουσιοδοτημένος εισβολέας μπορεί να εκμεταλλευτεί την ευπάθεια απευθείας μέσω δικτύου. Τρίτον, το Microsoft Entra ID είναι κεντρικό για τον έλεγχο ταυτότητας, την εξουσιοδότηση και τα access tokens σε ολόκληρα cloud περιβάλλοντα, πράγμα που σημαίνει ότι η επιτυχής εκμετάλλευση θα μπορούσε να έχει τεράστιο αντίκτυπο.
Η Microsoft δεν έχει αποκαλύψει δημόσια τον αριθμό των επηρεαζόμενων πελατών ή tenants, ούτε τυχόν οικονομικές απώλειες που σχετίζονται με το CVE-2026-69836.

Microsoft Entra ID: Το νέο πεδίο μάχης για τους κυβερνοεγκληματίες
Η ευπάθεια CVE-2026-69836 εντάσσεται σε ένα ευρύτερο μοτίβο επιθέσεων σε πλατφόρμες ταυτότητας, όπου το cloud identity αντιμετωπίζεται ως το «επίπεδο ελέγχου» για ολόκληρα οικοσυστήματα. Τον Ιούλιο 2026, η Microsoft ανέφερε δραστηριότητα CaptiveCrunch που συνδέεται με την ομάδα Midnight Blizzard, συμπεριλαμβανομένου adversary-in-the-middle phishing που ενέπλεκε και πάλι το Microsoft Entra ID.
Επίσης τον Αύγουστο 2026, ερευνητές ανέδειξαν μια ξεχωριστή ευπάθεια Entra ID, το CVE-2026-62869, ένα spoofing ελάττωμα με CVSS 8.8 που η Microsoft αντιμετώπισε επίσης χωρίς να απαιτείται ενημέρωση από τους πελάτες. Μια άλλη αποκάλυψη τον ίδιο μήνα περιέγραψε κατάχρηση κλειδιών Windows Hello for Business, όπου κακόβουλο λογισμικό σε μια συνδεδεμένη συνεδρία μπορούσε να πιστοποιηθεί στο Microsoft Entra ID και να καταχωρίσει συσκευές ελεγχόμενες από τον εισβολέα.
Δείτε επίσης: Hackers στοχεύουν Microsoft Entra accounts μέσω device code phishing
Αυτά τα περιστατικά αποκαλύπτουν μια ισχυρή τάση του 2026: οι εισβολείς εστιάζουν στις ροές ελέγχου ταυτότητας και στην κατάχρηση token, αντί να εκμεταλλεύονται μόνο σφάλματα λογισμικού on-premises. Αυτή η μετατόπιση καθιστά τις υπηρεσίες cloud identity, όπως το Microsoft Entra ID, πρωταρχικούς στόχους για εξελιγμένες ομάδες απειλών.
Νωρίτερα τον ίδιο μήνα, η Microsoft είχε επίσης επιδιορθώσει μια σοβαρή ευπάθεια κλιμάκωσης προνομίων που επηρεάζει τον Windows Ancillary Function Driver for WinSock (CVE-2026-68820, CVSS 7.0), η οποία χρησιμοποιήθηκε ως zero-day από την ομάδα Lazarus Group που συνδέεται με τη Βόρεια Κορέα, στο πλαίσιο μιας μακροχρόνιας εκστρατείας που ονομάστηκε Operation Dream Job. Αυτό υπογραμμίζει ότι τόσο κρατικοί φορείς όσο και κυβερνοεγκληματίες στοχεύουν ενεργά υποδομές της Microsoft.
Αναλυτές ασφαλείας επισημαίνουν ότι τα σφάλματα ταυτότητας μπορεί να είναι ιδιαίτερα σοβαρά επειδή ενδέχεται να παρακάμψουν το MFA, το Conditional Access και την καταγραφή, δείχνοντας πώς οι αποτυχίες cloud identity μπορούν να γίνουν σενάρια «τέλειου εγκλήματος» στην πράξη.

Πώς να προστατευτείτε από ευπάθειες Microsoft Entra ID
Παρόλο που το CVE-2026-69836 δεν απαιτεί καμία ενέργεια από τους πελάτες, η ευπάθεια αποτελεί ισχυρή υπενθύμιση για την ανάγκη ισχυρής ασφάλειας ταυτότητας. Οι οργανισμοί θα πρέπει να παρακολουθούν τις ενημερώσεις του Microsoft Security Response Center και τις ειδοποιήσεις ασφαλείας για τυχόν μεταγενέστερες οδηγίες ή δείκτες εγκληματολογικής ανάλυσης. Επίσης, συνιστάται η επανεξέταση των ελέγχων ασφαλείας ταυτότητας γενικά: το MFA, το Conditional Access, οι πολιτικές εγγραφής συσκευών και η διακυβέρνηση προνομιακής πρόσβασης παραμένουν κρίσιμα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Adobe Campaign Classic: Κρίσιμη ευπάθεια CVSS 10.0 επιτρέπει εκτέλεση κώδικα χωρίς αυθεντικοποίηση (CVE-2026-48449)
Συγκεκριμένα, οι διαχειριστές θα πρέπει να ελέγξουν πρόσφατες συνδέσεις, εγγραφές συσκευών, συγκαταθέσεις OAuth και ασυνήθιστη δραστηριότητα token, ειδικά εάν το περιβάλλον τους έχει εκτεθεί σε phishing, κατάχρηση κωδικού συσκευής κ.ά.
