
CVE-2026-69836 — RCE non autenticata tramite deserializzazione di Entra ID
CVE-2026-69836 è una vulnerabilità critica di esecuzione remota di codice non autenticata in Microsoft Entra ID, causata da una deserializzazione impropria di dati non attendibili (CWE-502). La falla consente agli attaccanti di eseguire codice arbitrario sulla rete senza richiedere autenticazione, interazione con l'utente o privilegi speciali. Questa PoC dimostra un exploit che raggiunge la piena RCE in ambienti patchati, consentendo il completo compromesso dei dati di identità, il furto di token, l'escalation dei privilegi e il movimento laterale attraverso Microsoft 365, Azure e applicazioni SaaS connesse.
Versioni di Microsoft Entra ID interessate da CVE-2026-69836: tutte le release precedenti alla patch (patch pre-agosto 2026). Confermato nell'avviso del Microsoft Security Response Center.
La vulnerabilità deriva dalla deserializzazione non sicura di dati non attendibili nella pipeline di autenticazione e gestione dei token di Entra ID, consentendo l'iniezione di oggetti e l'esecuzione di catene di gadget fino all'esecuzione di codice arbitrario.
Esempio:
python3 cve-2026-69836.py login.microsoftonline.com --cmd "whoami && whoami > /tmp/pwned.txt"
L'exploit attiva la falla di deserializzazione, esegue il comando fornito e restituisce l'output oppure stabilisce una shell persistente.
DISCLAIMER: Solo per test di penetrazione e red teaming autorizzati. Non utilizzare su sistemi di cui non si è proprietari.