Die Einstufung mit dem Höchstwert 10.0 auf der CVSS-Skala macht CVE-2026-69836 zu einer der schwerwiegendsten Schwachstellen, die Microsoft in seinem Identitätsdienst gemeldet hat. Entra ID ist die zentrale Instanz für Anmeldung und Zugriffsrechte in der Microsoft-Cloud und trug früher die Bezeichnung Azure Active Directory, kurz Azure AD.
Technisch handelt es sich um eine unsichere Deserialisierung. “Die Deserialisierung nicht vertrauenswürdiger Daten in Microsoft Entra ID erlaubt einem nicht autorisierten Angreifer, Code über ein Netzwerk auszuführen”, heißt es in der am Donnerstag veröffentlichten Warnung des Unternehmens.
Fehler dieser Art entstehen, wenn eine Anwendung von Nutzern kontrollierte Daten ohne ausreichende Prüfung zurück in ein aktives Objekt oder eine Codestruktur umwandelt. Die Folgen reichen von der Ausführung von Code über Dienstblockaden bis zur Umgehung von Zugriffskontrollen – wodurch Angreifer Aktionen ausführen können, für die sie keine Berechtigung besitzen.
Gefunden und gemeldet hat die Lücke nach Angaben von Microsoft der Principal Security Engineer Robert Fitzaptrick. Wie die Schwachstelle in der Praxis ausgenutzt wurde, wann die Angriffe einsetzten, ob sie andauern und auf welchem Weg sie aufgefallen sind, hat der Konzern bislang nicht mitgeteilt.
Ungewöhnlich ist die Entwarnung, die Microsoft mit der Meldung verbindet: “Diese Schwachstelle wurde von Microsoft bereits vollständig entschärft”, schreibt das Unternehmen. “Für Nutzer dieses Dienstes gibt es nichts zu tun.” Da Entra ID als Cloud-Dienst betrieben wird, greift die Korrektur zentral auf der Plattformseite – Administratoren müssen also kein Update einspielen.
Es ist nicht der einzige aktiv ausgenutzte Fehler, den Microsoft in diesem Monat behandelt hat. Der Konzern schloss zudem eine als hoch eingestufte Schwachstelle zur Rechteausweitung im Windows Ancillary Function Driver für WinSock (CVE-2026-68820, CVSS-Wert 7.0). Diese Lücke war als Zero-Day von der mit Nordkorea verbundenen Lazarus Group im Rahmen der seit langem laufenden Kampagne Operation Dream Job ausgenutzt worden.
