
CVE-2026-69836 — RCE без аутентификации через десериализацию Entra ID
CVE-2026-69836 — критическая уязвимость неаутентифицированного удалённого выполнения кода в Microsoft Entra ID, вызванная некорректной десериализацией недоверенных данных (CWE-502). Уязвимость позволяет злоумышленникам выполнять произвольный код по сети без аутентификации, взаимодействия с пользователем или наличия специальных привилегий. Данный PoC демонстрирует эксплойт, который достигает полного RCE в средах с установленными исправлениями, обеспечивая полную компрометацию данных идентификации, кражу токенов, повышение привилегий и горизонтальное перемещение в Microsoft 365, Azure и подключённых SaaS-приложениях.
Версии Microsoft Entra ID, затронутые CVE-2026-69836: все выпуски до выхода исправлений (патчи до августа 2026 года). Подтверждено в уведомлении Microsoft Security Response Center.
Уязвимость проистекает из небезопасной десериализации недоверенных данных в конвейере аутентификации и обработки токенов Entra ID, что позволяет выполнять инъекцию объектов и запуск цепочек гаджетов (gadget chains) вплоть до выполнения произвольного кода.
Пример:
python3 cve-2026-69836.py login.microsoftonline.com --cmd "whoami && whoami > /tmp/pwned.txt"
Эксплойт инициирует ошибку десериализации, выполняет переданную команду и возвращает вывод или устанавливает постоянную оболочку (persistent shell).
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ: Только для авторизованного тестирования на проникновение и red teaming. Не используйте против систем, которые вам не принадлежат.