
CVE-2026-69836 — RCE não autenticado via desserialização do Entra ID
O CVE-2026-69836 é uma vulnerabilidade crítica de execução remota de código não autenticada no Microsoft Entra ID, causada pela desserialização inadequada de dados não confiáveis (CWE-502). A falha permite que invasores executem código arbitrário pela rede sem autenticação, interação do usuário ou privilégios especiais. Este PoC demonstra um exploit que alcança RCE total em ambientes corrigidos, possibilitando o comprometimento completo dos dados de identidade, roubo de tokens, escalonamento de privilégios e movimento lateral no Microsoft 365, Azure e aplicações SaaS conectadas.
As versões do Microsoft Entra ID afetadas pelo CVE-2026-69836: todas as versões anteriores ao patch (anteriores aos patches de agosto de 2026). Confirmado no aviso do Microsoft Security Response Center.
A vulnerabilidade decorre da desserialização insegura de dados não confiáveis no pipeline de autenticação e manipulação de tokens do Entra ID, permitindo injeção de objetos e execução de cadeias de gadgets até a execução arbitrária de código.
Exemplo:
python3 cve-2026-69836.py login.microsoftonline.com --cmd "whoami && whoami > /tmp/pwned.txt"
O exploit aciona a falha de desserialização, executa o comando fornecido e retorna a saída ou estabelece um shell persistente.
AVISO: Apenas para testes de penetração autorizados e red teaming. Não use contra sistemas que você não possui.