Dienstag · 01.09.2026 Ausgabe 4846 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-69836

Microsoft Entra ID Deserialization of Untrusted Data Vulnerability

10 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist Microsoft Entra ID, der frühere Azure Active Directory, also der zentrale Identitäts- und Zugriffsdienst von Microsoft. Der Fehler liegt in der Verarbeitung serialisierter Daten: Der Dienst wandelt übermittelte Datenstrukturen zurück in Objekte, ohne deren Herkunft ausreichend zu prüfen. Ein Angreifer kann daher speziell präparierte, nicht vertrauenswürdige Daten einschleusen und beim Deserialisieren eigenen Programmcode zur Ausführung bringen. Der Angriff erfolgt über das Netzwerk und setzt keine gültige Berechtigung voraus. Da Entra ID die Anmeldung und Rechtevergabe für Cloud- und Unternehmensumgebungen steuert, wiegt eine erfolgreiche Ausnutzung besonders schwer: Wer hier Code ausführen kann, greift an einer zentralen Vertrauensstelle an, über die zahlreiche angebundene Dienste und Benutzerkonten abgesichert werden.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um, bewerten Sie die Internet-Exponierung der betroffenen Systeme und stellen Sie die Nutzung des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind.