Microsoft waarschuwt voor ernstige bug in Entra ID met CVSS-score van 10

Microsoft waarschuwt systeembeheerders voor een ernstige kwetsbaarheid in Entra ID. Die hoeven niets te doen omdat het lek inmiddels is gedicht, maar het bedrijf geeft wel informatie 'vanwege de transparantie'. Dat doet het vanwege de ernst van de bug. Daarmee kunnen aanvallers eenvoudig op afstand code uitvoeren zonder eerst beheerdersrechten te bemachtigen.

De bug wordt getrackt als CVE-2026-69836. Binnen het Common Vulnerability Scoring System (CVSS) krijgt de kwetsbaarheid een score van 10, het hoogst haalbare. Ook krijgt de bug een Kritieke classificatie. Dat toont aan dat het gaat om een ernstige kwetsbaarheid die relatief eenvoudig uit te buiten is.

Microsoft ontdekte de kwetsbaarheid zelf en heeft die inmiddels gerepareerd in Entra ID, zegt het bedrijf. "Er is geen actie nodig van gebruikers. Het doel van deze CVE is om meer transparantie te geven", schrijft Microsoft.

De bug zit in Entra ID, het toegangs- en identiteitsplatform dat vroeger bekend stond als Azure Active Directory. Systeembeheerders kunnen Entra ID gebruiken om de toegang tot diensten als Microsoft 365 of Azure te beheren.

Er is weinig concrete informatie over de kwetsbaarheid, zoals meestal het geval is bij bugs die Microsoft zelf ontdekt en repareert. Microsoft zegt alleen dat het gaat om 'deserialization of untrusted data'. Deze zwakke plek staat in de Common Weakness Enumeration-database bekend als CWE-502.

Door Tijs Hofmans

Nieuwscoördinator

21-08-2026 • 19:26

29

Submitter: RobbyTown

Reacties (29)

Sorteer op:

Weergave:

Even ter vergelijking, Log4Shell en Heartbleed waren beide ook een CSV CVSS score van 10. Geef een beetje een beeld van hoe makkelijk dit blijkbaar uit te buiten was én wat de mogelijke impact zou zijn geweest.

[Reactie gewijzigd door n9iels op 21 augustus 2026 21:05]

Het geeft aan hoe de aanval uit te voeren is (in geval van een 10, remote, zonder authenticatie, zonder tussenkomst van gebruiker, etc.), het zegt niks over hoe makkelijk de exploit is om uit te voeren.
En eigenlijk wil je vooral weten of dit daadwerkelijk gebruikt is, zodat je weet of je extra diep de ligging moet controleren.
Nee, je moet er van uit gaan dat dat al het geval is, en de lagen in plek hebben om te voorkomen dat het een probleem is. Noem het security-shrek, layers of security, daar krijg je miss intern meer 'sales' mee.
Een CVSS score van 10 (@n9iels CSV is een kommagescheiden bestand), reflecteert wel degelijk een lage complexiteit voor een aanval. Onderstaande is geen AI-ouput maar een quote van de bron die ik link.

The interface groups metrics into categories:
  • Exploitability Metrics, such as attack vector, attack complexity, attack requirements, privileges required, and user interaction
  • Vulnerable System Impact Metrics, covering confidentiality, integrity, and availability impacts
  • Subsequent System Impact Metrics, which assess potential effects on other systems if exploitation extends beyond the original component

[Reactie gewijzigd door TV_NERD op 21 augustus 2026 20:06]

Klopt inderdaad, grote verschil is alleen dat bij Log4shell iedereen zijn eigen servers moest gaan patchen, iets wat lange tijd heeft geduurd en mogelijk zijn er nog steeds systemen die hier kwetsbaar voor zijn. Hier is het een cloud dienst die Microsoft inmiddels al heeft gepatched. De vulnerability is dus nu niet meer te misbruiken.

Hier zie je toch wel een voordeel van het afnemen van een cloud dienst.
Dit issue is door Robert Fitzpatrick, principal security engineer bij Microsoft ontdekt en niet door een externe gemeld bij het MSRC.
Die had waarschijnlijk een AI security tool aan het werk gezet op de source code
Dat staat toch in het artikel?
Waarvoor waarschuwt MS je nou eigenlijk? Heeft het iets uitgebracht waar je kan checken of je hierdoor getroffen bent? Zover ik weet niet, en aangezien je als beheerder niets hoeft te doen. VInd ik dit een loze waarschuwing.

Maar ik zie al dat Tweakers hier zelf meer sensatie aan geeft dan dat het daadwerkelijk is.
Ze laten weten dat ze een kritieke lek hebben gerepareerd. Als de dat niet melden komt er ongetwijfeld kritiek van anderen omdat ze het niet hebben gemeld.
Dat ze het melden is prima maar het is geen waarschuwing zoals Tweakers het nu brengt ze melden het uit transparantie zie: https://www.microsoft.com/en-us/msrc/blog/2024/06/toward-greater-transparency-unveiling-cloud-service-cves1 (dit is de link waarnaar wordt verwezen in hun CVE artikel)
De vraag is eerder: waarom schrijven meerdere media outlets er artikelen over? Dat de bug gevonden is en is aangemeld als CVE en dus ook een CVSS score heeft is doodnormaal. Dat MS het opneemt in hun eigen register is ook normaal. Maar elke dag komen er bugs bij.

Ja, het betreft hier misschien wel 's werelds grootste identity provider, toch zeker in de bedrijfswereld, maar is zijn geen actieve exploits bekend en de bug is door Microsoft zelf gevonden. Er is geen actie die je moet of kunt ondernemen en er is geen manier om na te gaan of er misbruik is geweest in je eigen omgeving.
Toch is een kwetsbaarheid van 10 wel aanzienlijk. En niet bekend betekent niet dat ze er niet zijn. Dit is ook om zich in te dekken tegen latere claims als er mogelijk toch al eerder misbruik van is gemaakt.
De reden dat media hierover schrijven is puur sensatielust en daarmee dus meer reclame inkomsten.
Waarvoor waarschuwt MS je nou eigenlijk?
Het is een melding, geen waarschuwing.
Heeft het iets uitgebracht waar je kan checken of je hierdoor getroffen bent? Zover ik weet niet, en aangezien je als beheerder niets hoeft te doen.
Het is waarschijnlijk van die aard dat élke tenant kwetsbaar was door een bug/exploit bij Microsoft. Moest er effectieve impact geweest zijn, dan zullen de bedrijven in kwestie wel ingelicht zijn onder bepaalde contractuele voorwaarden of in ruil voor voldoende zwijggeld in welke vorm dan ook.
VInd ik dit een loze waarschuwing.
dus je wil dat ze dit gewoon in de doofpot hadden gestoken?
Maar ik zie al dat Tweakers hier zelf meer sensatie aan geeft dan dat het daadwerkelijk is.
CVSS-scores zijn geen advertentiemateriaal, eerder het tegenovergestelde. De hoogste score wordt maar heel weinig toegekend, dus als er iets is dat aan de criteria voldoet, dan is dat nieuwswaardig, zelfs als er (voorlopig) inhoudelijk niets over wordt vrijgegeven.
Het is een melding, geen waarschuwing.
Klopt, maar zo brengt Tweakers het niet.
dus je wil dat ze dit gewoon in de doofpot hadden gestoken?
Nee Microsoft doet eigenlijk niks fout, het is hoe Tweakers dit nieuws neerzet.
Ik denk dat als Tweakers de titel anders had neergezet bijvoorbeeld "waarschuwt voor" vervangen door "meldt" dan was er niks aan de hand geweest.
ik las het alsof enkel de laatste regel op tweakers van toepassing was. ze zijn idd niet vies van sensatie en kantje clickbait
Het gaat hier om openheid geven in systemen die voor miljoenen bedrijven een kritiek onderdeel is van de bedrijfsvoering
Waarom reageren als je het artikel toch niet leest?
Tsja, Entra is ook een best complex systeem. Maar voor een AI misschien goed te overzien.
Nou, dat worden weer een hoop berichten over ransom-aanvallen de komende tijd.
Waarom? Dit lijken me toegangssystemen voor cloud diensten. Als die gepatched zijn dan kan een aanvaller niet zo veel meer lijkt me.
Het is teleurstellend dat Microsoft hier zo weinig informatie geeft.
Met die "Deserialization of untrusted data" en een score 10, zou je kunnen opmaken dat er geen authenticatie of geldige inloggegevens nodig waren, de hoogste rechten konden worden verkregen en dat het via het Internet was uit te buiten.
Men noemt het hier een waarschuwing maar er valt alleen niets te waarschuwen.
Het is meer een bericht in de trant van, neem het voor kennisgeving aan en u kunt rustig gaan slapen.
Microsoft hoeft echt niet exact te laten weten hoe het uitgebuit kon worden, maar je wilt wel weten wat er door het lek kon, hoe Microsoft kan garanderen dat het niet is misbruikt, waarom bedrijven zich niet ongerust hoeven te maken etc.
We weten misschien nog wel het "One Token to rule them all" probleem dat door Dirk-jan Mollema is ontdekt. https://dirkjanm.io/obtai...tenant-with-actor-tokens/
Wat gaat Microsoft nu doen om dit soort zaken in de toekomst te voorkomen want als zo'n vulnerability een keer ontdekt wordt door een echte hacker, dan staat de halve wereld op zijn kop.

[Reactie gewijzigd door zalazar op 21 augustus 2026 23:40]

Ik denk dat dit wel degelijk belangrijk kan zijn: dit zou een point of entry geweest zou kunnen zijn als je gehacked bent. Nogal belangrijk dan om te weten dat dit mogelijk is en dat het ook meteen remote code execution heeft betekend. Dat heeft weinig met "rustig gaan slapen" te maken lijkt me zo.
maar je wilt wel weten wat er door het lek kon.
Remote code execution door een ongeauthenticeerde gebruiker.
hoe Microsoft kan garanderen dat het niet is misbruikt
Dat lijkt me onmogelijk.
waarom bedrijven zich niet ongerust hoeven te maken
En dat lijkt me voorbarig.
Wat gaat Microsoft nu doen om dit soort zaken in de toekomst te voorkomen
Wat zijn "dit soort zaken"? De security van de totale code base?

Microsoft doet redelijk veel op dit gebied. Aan de andere kant heeft het ook een hele berg code natuurlijk, en niet alles is vroeger zo gericht geweest op veiligheid.
Als het bepaalde logging zou genereren (welke niet is aan te passen) en Microsoft heeft dit nagekeken dan zou dat een garantie zijn dat het lek niet is misbruikt.
Met "dit soort zaken" bedoel ik dat Microsoft klanten nu allemaal aan dezelfde Entra vastzitten. Hack je Entra, dan kun je alle klanten hacken. Dat is een ontwerp fout.
Je zag het ook met die "One Token to rule them all". Als Dirk-jan het gewild had, dan had bij alle bedrijven die Microsoft gebruiken, Global Administrator kunnen worden.

Om te kunnen reageren moet je ingelogd zijn