
CVE-2026-69836 — RCE غير مصادق عليه عبر إلغاء تسلسل Entra ID
CVE-2026-69836 هي ثغرة حرجة لتنفيذ التعليمات البرمجية عن بُعد دون مصادقة في Microsoft Entra ID ناتجة عن إلغاء تسلسل غير سليم لبيانات غير موثوقة (CWE-502). تسمح هذه الثغرة للمهاجمين بتنفيذ تعليمات برمجية عشوائية عبر الشبكة دون الحاجة إلى مصادقة أو تفاعل من المستخدم أو امتيازات خاصة. يوضح هذا الإثبات (PoC) استغلالًا يحقق تنفيذًا كاملًا للتعليمات البرمجية عن بُعد في البيئات المُحدَّثة، مما يتيح السيطرة الكاملة على بيانات الهوية، وسرقة الرموز المميزة، وتصعيد الامتيازات، والحركة الجانبية عبر Microsoft 365 وAzure وتطبيقات SaaS المتصلة.
إصدارات Microsoft Entra ID المتأثرة بـ CVE-2026-69836: جميع الإصدارات السابقة للتصحيح (ما قبل تصحيحات أغسطس 2026). تم تأكيد ذلك في نشرة Microsoft Security Response Center.
تنبع الثغرة من إلغاء التسلسل غير الآمن لبيانات غير موثوقة في خط أنابيب المصادقة ومعالجة الرموز في Entra ID، مما يسمح بحقن الكائنات وتنفيذ سلسلة الأدوات (gadget chain) وصولاً إلى تنفيذ التعليمات البرمجية العشوائية.
مثال:
python3 cve-2026-69836.py login.microsoftonline.com --cmd "whoami && whoami > /tmp/pwned.txt"
يستغل هذا الإثبات ثغرة إلغاء التسلسل، وينفذ الأمر المقدم، ويعيد المخرجات أو ينشئ قشرة ثابتة.
إخلاء مسؤولية: مخصص لاختبار الاختراق المصرح به والعمليات الهجومية فقط. لا تستخدمه ضد أنظمة لا تملكها.