Microsoft waarschuwt organisaties voor het actieve misbruik van een kritieke kwetsbaarheid in Entra ID, de cloudgebaseerde identiteits- en toegangsbeheeroplossing van het bedrijf. De kwetsbaarheid, geregistreerd als CVE-2026-69836, maakt het mogelijk voor een ongeauthenticeerde aanvaller om op afstand code uit te voeren. De impactscore volgens het Common Vulnerability Scoring System (CVSS) is maximaal, namelijk 10.0.

Entra ID, voorheen bekend als Azure Active Directory, wordt door organisaties gebruikt om gebruikers toegang te verlenen tot applicaties en andere digitale resources. De kwetsbaarheid betreft een 'deserialization of untrusted data'-probleem binnen de service, waardoor remote code execution mogelijk werd. Microsoft ontdekte de kwetsbaarheid zelf en bevestigt dat aanvallers deze al hebben misbruikt voordat er een patch beschikbaar was. Verdere details over de aard van de aanvallen zijn niet vrijgegeven.

Microsoft adviseert dat klanten geen aanvullende acties hoeven te ondernemen, aangezien het probleem inmiddels is opgelost met een beveiligingsupdate. Organisaties wordt aangeraden de update zo snel mogelijk te implementeren om risico's te mitigeren.