CSIRT Toscana

Rilevato sfruttamento di vulnerabilità in Microsoft Entra ID (AL06/260821/CSIRT-ITA)

Data:
24 Agosto 2026

Impatto Sistemico

Critico (79.48)

Sintesi

Rilevato lo sfruttamento attivo in rete di una vulnerabilità con gravità “critica” – già sanata dal vendor – relativa a Microsoft Entra ID, servizio cloud di gestione delle identità e degli accessi. Tale vulnerabilità, qualora sfruttata, potrebbe consentire a un utente non autenticato di eseguire codice arbitrario sui dispositivi target.

Aggiornamento del 24 agosto 2026

Come indicato nella documentazione ufficiale di Microsoft riportata nella sezione Riferimenti, il vendor ha chiarito che non vi sarebbero evidenze di uno sfruttamento attivo, contrariamente a quanto comunicato in una prima fase.

Questo CSIRT provvederà a monitorate la situazione relativa a questa CVE, fornendo i dovuti ulteriori aggiornamenti ove necessario.

Tipologia

  • Remote Code Execution

Descrizione e potenziali impatti

La vulnerabilità, identificata tramite la CVE-2026-69836 – di tipo “Remote Code Execution” e con score CVSS 3.1 pari a 10.0 – interessa Microsoft Entra ID, servizio cloud di gestione delle identità e degli accessi. Tale vulnerabilità, dovuta a un’errata deserializzazione di dati non attendibili, potrebbe permettere a un utente non autenticato di eseguire codice arbitrario sui sistemi interessati tramite richieste opportunamente predisposte.

Prodotti e/o versioni affette

Microsoft Entra ID

Azioni di mitigazione

Microsoft ha già implementato una mitigazione completa per questa vulnerabilità e non sono attualmente richieste ulteriori azioni correttive.

In ogni caso, al fine di individuare eventuali segni di compromissione, si consiglia di:

  1. verificare i log Entra ID e Microsoft 365 relativi alle settimane precedenti alla disclosure;
  2. controllare attività anomale di account privilegiati;
  3. analizzare modifiche inattese a:
    • Conditional Access
    • Enterprise Applications
    • Service Principals
    • ruoli amministrativi
  4. esaminare eventuali token o sessioni sospette;
  5. monitorare eventuali future pubblicazioni Microsoft contenenti IOC o dettagli tecnici aggiuntivi.

Riferimenti

CVE

CVE-ID
CVE-2026-69836

Change log

Versione Note Data
1.0 Pubblicato il 21-08-2026 21/08/2026
1.1 Aggiornata sezione CVE: rimosso riferimento a sfruttamento attivo 24/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

24 Agosto 2026, 16:00