
CVE-2026-69836 — Unauthentifizierte RCE über Entra-ID-Deserialisierung
CVE-2026-69836 ist eine kritische Schwachstelle zur Remote-Codeausführung ohne Authentifizierung in Microsoft Entra ID, die auf unsachgemäße Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) zurückzuführen ist. Der Fehler erlaubt es Angreifern, beliebigen Code über das Netzwerk auszuführen, ohne dass eine Authentifizierung, Benutzerinteraktion oder besondere Berechtigungen erforderlich sind. Dieser PoC demonstriert einen Exploit, der in gepatchten Umgebungen vollständige RCE erreicht und eine vollständige Kompromittierung von Identitätsdaten, Token-Diebstahl, Privilegieneskalation sowie laterale Bewegung in Microsoft 365, Azure und verbundenen SaaS-Anwendungen ermöglicht.
Von CVE-2026-69836 betroffene Microsoft-Entra-ID-Versionen: alle Versionen vor den Patches (Patches vor August 2026). Bestätigt im Advisory des Microsoft Security Response Center.
Die Schwachstelle beruht auf unsicherer Deserialisierung nicht vertrauenswürdiger Daten in der Authentifizierungs- und Tokenverarbeitungspipeline von Entra ID, was Objektinjektion und die Ausführung von Gadget-Ketten bis hin zur Ausführung beliebigen Codes ermöglicht.
Beispiel:
python3 cve-2026-69836.py login.microsoftonline.com --cmd "whoami && whoami > /tmp/pwned.txt"
Der Exploit löst die Deserialisierungsschwachstelle aus, führt den angegebenen Befehl aus und gibt die Ausgabe zurück oder richtet eine persistente Shell ein.
HAFTUNGSAUSSCHLUSS: Nur für autorisierte Penetrationstests und Red Teaming. Nicht gegen Systeme verwenden, die Ihnen nicht gehören.