מיקרוסופט פרסמה חולשה ב-Entra ID, שירות הזהויות שדרכו ארגונים מנהלים את חשבונות המשתמשים שלהם ואת הכניסה למערכות. החולשה קיבלה 10 מתוך 10, הציון המרבי, ולפי הרשומה תוקף לא מזוהה יכול לנצל אותה דרך הרשת כדי להריץ קוד. אין דיווח פומבי על ניצול.
מה החולשה?
תוכנה צריכה לפעמים להעביר ממקום למקום אובייקט שלם, על כל השדות והמבנה שלו. לשם כך היא הופכת אותו לרצף בייטים, ובצד השני מרכיבה אותו בחזרה. השלב השני, ההרכבה מחדש, הוא המסוכן. אם הרצף שהגיע נבנה בידי מישהו אחר, עצם ההרכבה שלו יכולה לגרום לקוד לרוץ. לסוג הבעיה הזה קוראים פענוח נתונים ממקור לא מהימן, deserialization.
התיאור שמיקרוסופט פרסמה קצר ואינו מפרט את המנגנון. מה שכן עולה ממנו: אין צורך בהזדהות, אין צורך בפעולה של המשתמש, והכול קורה דרך הרשת. הציון המרבי משקף גם את הצירוף הזה וגם את העובדה שההשפעה חורגת מהרכיב שבו החולשה יושבת אל מערכות שסומכות עליו.
ובשירות זהויות זאת בדיוק הנקודה. מי ששולט במי שמאשר כניסות שולט בכל מה שנמצא מאחורי הכניסות.
מי מושפע?
כאן צריך לומר במפורש מה לא ידוע. הרשומה אינה מציינת גרסאות מושפעות ואינה מציינת מוצר מותקן, וזה מאפיין מוכר של חולשות בשירותים שרצים אצל היצרן ולא על שרת של הלקוח.
Entra ID הוא שירות כזה. ארגונים שמשתמשים ב-Microsoft 365 או ב-Azure מנהלים דרכו את המשתמשים והכניסות, ולכן מדובר ברכיב שנמצא בלב הזהות הדיגיטלית של חלק גדול מהארגונים בישראל. אבל אין ברשומה גרסה שאפשר להשוות אליה, ומשתמש קצה אינו מתקין כאן דבר.
מי שצריך לעקוב הם מנהלי הזהויות בארגון, וזה לא מפני שיש להם מה להוריד.
האם מנוצלת בפועל?
לא לפי המידע הפומבי. החולשה אינה מופיעה כרגע בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן.
צריך לקרוא את זה נכון. הרשומה נפתחה ב-20 באוגוסט 2026, כלומר היא צעירה מאוד, והקטלוג הזה מתעדכן אחרי שניצול נצפה ולא לפניו. היעדר רישום הוא היעדר דיווח, לא אישור שאיש לא ניסה.
מה עושים?
התחילו מהמקור. דף החולשה של מיקרוסופט הוא הגורם היחיד שיכול לומר אם נדרשת פעולה כלשהי מצד הלקוח או שהטיפול נעשה כולו בצד השירות. בחולשות מהסוג הזה התשובה משתנה ממקרה למקרה, ולכן שווה לקרוא את הדף עצמו ולא להסתמך על סיכומים.
למשתמש פרטי אין כאן מה להתקין. Entra ID אינו תוכנה שיושבת על המחשב, וההגנה היחידה שבידיים שלכם היא זאת שממילא נכונה: אימות דו-שלבי על חשבון העבודה, וסיסמה שאינה חוזרת גם במקומות אחרים.
ולארגון: זאת הזדמנות טובה לעבור על יומני ההתחברות ועל החשבונות בעלי ההרשאות הגבוהות ב-tenant שלכם, ולוודא שאתם יודעים מי הם ומה הם עושים שם. חולשה שמאפשרת הרצת קוד בשכבת הזהות פוגעת קודם כול בדיוק שם.