Как пояснила Ирина Дмитриева, бизнес-аналитик систем кибербезопасности компании «Газинформсервис», уязвимость затрагивает лишь тех пользователей, кто использует облачные сервисы с интеграцией Entra ID — например, Microsoft 365 и Azure. Пользователи локальной Active Directory, а также Windows и Office без подключения к Entra ID находятся вне зоны риска.
Причина максимальной оценки, по словам эксперта, — небезопасная десериализация недоверенных данных. Это позволяет обрабатывать вредоносные данные как программные объекты и выполнять код на сервере (RCE). Концептуально атака проста: её можно провести по сети, без привилегий и без участия пользователя, а потенциальный ущерб затрагивает конфиденциальность, целостность и доступность данных.
Однако, как отметила Дмитриева, до устранения уязвимости теоретический сценарий массовой компрометации учётных записей оставался лишь гипотетическим. На практике не опубликовано ни одного рабочего эксплойта, индикаторов компрометации или подтверждённого PoC. Сама компания Microsoft в официальном бюллетене заявила, что уязвимость не была замечена в реальных атаках.
«Для российского корпоративного сектора вероятность реализации уязвимости крайне мала. Отечественные компании редко используют Entra ID как единую точку входа для нескольких облачных сервисов Microsoft, а локальные механизмы управления доступом (Active Directory) проблемой не затронуты. Таким образом, угроза для российских пользователей продуктов Microsoft практически отсутствует», — подчеркнула эксперт.
Microsoft самостоятельно устранила уязвимость в своей облачной инфраструктуре. Официального клиентского патча нет и не будет — проблема была на стороне сервера.
Тем не менее, Ирина Дмитриева рекомендует организациям, которые всё же использовали Entra ID, провести проверку логов за последние 7 дней на предмет назначения привилегированных ролей, изменений политик доступа и инвентаризации сервисных учётных записей.
Эксперт добавила, что всем, кто интересуется актуальными решениями в области кибербезопасности, рекомендуется принимать участие в ежегодном форуме по информационной безопасности для бизнеса и государства Дни глобальной информационной безопасности (Global Information Security Days: GIS DAYS). В этом году GIS DAYS 2026 * состоится 30.09-02.10 в Санкт-Петербурге и Москве.
*Global Information Security Days (GIS DAYS) — дни глобальной информационной безопасности