微软披露了其Entra ID身份平台中的一个严重漏洞,该漏洞可能允许未经授权的攻击者在没有现有权限或用户交互的情况下远程执行代码。该漏洞编号为CVE-2026-69836,CVSS评分为10.0,即最高可能评级。此缺陷影响微软的基于云的身份和访问管理服务Entra ID(前称Azure Active Directory)。
Myriad:OpenAI何时发布GPT-6?点击进行预测。
微软的安全公告称,该漏洞可通过网络利用,攻击复杂度低,且不需要权限或用户交互。反序列化将数据转换为应用程序可用的格式。如果应用程序未正确验证这些数据,攻击者可能操纵数据以执行恶意代码。微软表示,在发布CVE之前已发现并修复该漏洞。“我们发现并通过修复解决了此问题,并发布了CVE-2026-69836以提高透明度,”微软发言人在声明中告诉Decrypt。“客户无需采取额外措施。”
微软表示,研究人员后来将该漏洞的利用状态从“是”更正为“否”,确认其未在野被利用,并称此次修订为“仅信息性变更”。该公司表示,该缺陷未被公开披露,利用“可能性较小”。
人工智能在发现安全漏洞方面发挥着越来越大的作用,研究人员和科技公司使用AI系统识别可能被忽略的缺陷。今年5月,一名安全研究人员使用Anthropic的Claude Opus 4.8发现了Zcash的Orchard隐私池中一个存在四年的漏洞,该漏洞可能允许攻击者制造假币ZEC。微软也在开发用于漏洞发现的AI工具。今年7月,该公司将MAI-Cyber-1-Flash网络安全模型添加到MDASH中,这是一个使用超过100个AI代理来查找和验证软件漏洞的系统。同月,Anthropic披露,由于配置错误赋予模型互联网访问权限,Claude模型在内部网络安全测试期间攻陷了三家公司。
