Falha crítica no Microsoft Entra ID (CVSS 10.0) é explorada ativamente e permite execução remota de código
21 de Agosto de 2026

A Microsoft alertou, na quinta-feira, para uma falha de segurança de severidade máxima no Entra ID, afirmando que ela já foi explorada na prática, mas destacou que não há qualquer ação exigida dos clientes.

A vulnerabilidade, identificada como CVE-2026-69836 e com pontuação CVSS de 10,0, permite execução remota de código e afeta o serviço de gerenciamento de identidade e acesso em cloud da gigante de tecnologia. Antes, ele era conhecido como Azure Active Directory ou Azure AD.

“A desserialização de dados não confiáveis no Microsoft Entra ID permite que um atacante não autorizado execute código pela rede”, informou a Microsoft em um alerta divulgado na quinta-feira.

Falhas desse tipo ocorrem quando um aplicativo converte dados controlados pelo usuário de volta em um objeto ativo ou em uma estrutura de código sem a validação adequada. Isso pode levar à execução de código, negação de serviço ou ao contorno de controles de acesso, permitindo que um atacante realize ações não autorizadas.

A empresa creditou o engenheiro principal de segurança Robert Fitzaptrick pela descoberta e pelo reporte do problema.

Até o momento, não há detalhes públicos sobre como a vulnerabilidade foi explorada, quando essas tentativas começaram, se ainda continuam em andamento ou de que forma a falha foi descoberta.

“Essa vulnerabilidade já foi totalmente mitigada pela Microsoft”, acrescentou a empresa. “Não há nenhuma ação a ser tomada pelos usuários deste serviço.”

No início deste mês, a sede da Microsoft em Redmond também corrigiu uma falha de elevação de privilégios de alta severidade no Windows Ancillary Function Driver for WinSock, identificada como CVE-2026-68820 e com pontuação CVSS de 7,0, que foi explorada como zero-day pelo grupo Lazarus, ligado à Coreia do Norte, como parte de uma campanha de longa duração chamada Operation Dream Job.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...