Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/sentinel-aidefense/cve-2026-69836-exp
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingSicurezza Cloud
GitHubsentinel-aidefense/cve-2026-69836-exp

CVE-2026-69836-EXP

CVE-2026-69836 — RCE non autenticata tramite deserializzazione di Entra ID

Vedi Repository
12 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-69836 Prova di concetto di RCE non autenticata in Entra ID

Panoramica

CVE-2026-69836 è una vulnerabilità critica di esecuzione remota di codice non autenticata in Microsoft Entra ID, causata da una deserializzazione impropria di dati non attendibili (CWE-502). La falla consente agli attaccanti di eseguire codice arbitrario sulla rete senza richiedere autenticazione, interazione con l'utente o privilegi speciali. Questa PoC dimostra un exploit che raggiunge la piena RCE in ambienti patchati, consentendo il completo compromesso dei dati di identità, il furto di token, l'escalation dei privilegi e il movimento laterale attraverso Microsoft 365, Azure e applicazioni SaaS connesse.

Versioni interessate

Versioni di Microsoft Entra ID interessate da CVE-2026-69836: tutte le release precedenti alla patch (patch pre-agosto 2026). Confermato nell'avviso del Microsoft Security Response Center.

Causa principale

La vulnerabilità deriva dalla deserializzazione non sicura di dati non attendibili nella pipeline di autenticazione e gestione dei token di Entra ID, consentendo l'iniezione di oggetti e l'esecuzione di catene di gadget fino all'esecuzione di codice arbitrario.

Utilizzo

poc

Esempio:

root@kitploit:~
python3 cve-2026-69836.py login.microsoftonline.com --cmd "whoami && whoami > /tmp/pwned.txt"
Scarica lo strumento

L'exploit attiva la falla di deserializzazione, esegue il comando fornito e restituisce l'output oppure stabilisce una shell persistente.

Exploit

href

DISCLAIMER: Solo per test di penetrazione e red teaming autorizzati. Non utilizzare su sistemi di cui non si è proprietari.