У Microsoft знайшли критичні уразливості, які могли відкрити доступ до всіх акаунтів Azure

Microsoft

Дослідник із кібербезпеки виявив дві серйозні уразливості в системі Microsoft Entra ID, які потенційно дозволяли отримати адміністративний доступ до акаунтів майже всіх клієнтів Azure. На щастя, проблеми були оперативно усунені, пише ArsTechnica.

Що виявив дослідник

Фахівець із хмарної безпеки Дірк-Ян Моллема з компанії Outsider Security під час підготовки до конференції Black Hat 2025 натрапив на критичні баги в Entra ID.

Він з’ясував, що завдяки так званим Actor Tokens і вразливості у застарілому API Azure AD Graph зловмисник міг отримати глобальні права адміністратора у будь-якому користувацькому каталозі. Це відкривало можливість повного контролю над акаунтами клієнтів, створення нових користувачів і зміну конфігурацій.

Чому це могло стати катастрофою

За оцінками експертів, уразливість фактично дозволяла повний контроль над будь-яким сервісом Microsoft, який використовує Entra ID: Azure, SharePoint, Exchange, Microsoft 365 тощо.

Подібні інциденти вже траплялися: у 2023 році хакерська група Storm-0558 отримала криптографічний ключ для Outlook і зламала урядові поштові акаунти США. Експерти наголошують, що нова знахідка Моллеми могла мати ще масштабніші наслідки.


Телеграм double.newsТелеграм double.news

Схожі Новини
Reddit

Reddit може запровадити Face ID для боротьби з ботами

Reddit розглядає можливість використання біометричної ідентифікації, зокрема Face ID та Touch ID, щоб підтвердити, що користувачі є реальними людьми. Ініціатива пов’язана зі стрімким зростанням кількості ботів і контенту, створеного штучним інтелектом.
Детальніше
Galaxy s26

Samsung інтегрує AirDrop у Quick Share для передачі файлів з Apple

Samsung оголосила про запуск нової функції, яка значно розширює можливості обміну файлами між різними екосистемами. Власники смартфонів серії Galaxy S26 отримають підтримку AirDrop через Quick Share — стандартний інструмент для передачі даних на Android.
Детальніше