مایکروسافت یک آسیبپذیری حیاتی در سرویس هویت ابری Entra ID خود را رفع کرد که میتوانست به مهاجمان اجازه دهد کد را از راه دور اجرا کنند بدون نیاز به مجوزهای قبلی یا تعامل کاربر.
این خلل با شناسه CVE-2026-69836 ثبت شده و نمره CVSS آن 10.0 است که بالاترین امتیاز ممکن محسوب میشود. این آسیبپذیری سرویس Entra ID، سابقاً Azure Active Directory، را هدف قرار داده است که مدیریت هویت و دسترسی در فضای ابری مایکروسافت را برعهده دارد.
جزئیات آسیبپذیری و نحوه استفاده
بر اساس اعلام مایکروسافت، این آسیبپذیری میتواند از طریق شبکه و با کمترین سطح حمله بهرهبرداری شود و نیازمند هیچگونه مجوز یا تعامل کاربر نیست.
میکروسافت اعلام کرد که این آسیبپذیری را قبل از انتشار CVE شناسایی و رفع کرده است. سخنگوی مایکروسافت در بیانیهای به Decrypt گفت: «ما مشکل را شناسایی و برطرف کردیم و برای شفافیت بیشتر CVE-2026-69836 را منتشر کردیم. هیچ اقدام اضافی از سمت مشتریان لازم نیست.»
تأیید رفع آسیبپذیری و نگرانیهای امنیتی
شرکت مایکروسافت بعدها اصلاح کرد که وضعیت بهرهبرداری از این آسیبپذیری از «بله» به «خیر» تغییر یافته است، و تأیید کرد که این آسیبپذیری در کاربردهای واقعی بهکار نرفته است. این اصلاح تنها یک «تغییر اطلاعاتی» تلقی میشود و نشان میدهد احتمال بهرهبرداری کمتر است.
در حالی که آسیبپذیریهای امنیتی یکی از اصلیترین دغدغههای فناوری هستند، تحقیقات و توسعههای هوش مصنوعی در این حوزه نقش فزایندهای یافتهاند. در ماه مه، یک محقق امنیتی با بهرهگیری از مدل Claude Opus 4.8 شرکت Anthropic توانست آسیبپذیری چهار ساله در زنجیره امن Zcash را شناسایی کند که میتوانست منجر به ساخت ZEC تقلبی شود.
مایکروسافت نیز به توسعه ابزارهای هوش مصنوعی برای کشف آسیبپذیری ادامه میدهد. در ماه ژوئیه، این شرکت سیستم MAI-Cyber-1-Flash را که بیش از ۱۰۰ عامل هوش مصنوعی برای کشف و تأیید آسیبپذیریهای نرمافزاری است، به سیستم MDASH افزود. همان ماه، شرکت Anthropic اعلام کرد که مدل Claude در نتیجه خطای پیکربندی، دسترسی به اینترنت سه شرکت را در طی آزمایشهای امنیت داخلی به خطر انداخته است.



