Zum Inhalt springen
CVE-2026-69836CriticalCVSS: 10

CVE-2026-69836: Kritische RCE-Schwachstelle in Microsoft Entra ID

In Microsoft Entra ID existiert eine kritische Schwachstelle durch die Deserialisierung nicht vertrauenswürdiger Daten (CVE-2026-69836). Ein nicht autorisierter Angreifer kann dadurch über das Netzwerk beliebigen Code auf dem betroffenen System ausführen. Der CVSS-Score von 10,0 unterstreicht die maximale Schwere der Schwachstelle.

METADATEN

Entdeckt:
20.08.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Microsoft Entra ID

Zusammenfassung

In Microsoft Entra ID wurde eine kritische Schwachstelle (CVE-2026-69836) entdeckt, die auf der Deserialisierung nicht vertrauenswürdiger Daten beruht. Ein nicht autorisierter Angreifer kann diese Schwachstelle über das Netzwerk ausnutzen, um beliebigen Code auf dem betroffenen System auszuführen. Die Schwachstelle wurde von Microsoft bereits vollständig entschärft, sodass keine Maßnahmen seitens der Nutzer erforderlich sind.

Technische Details

CVE-2026-69836 beschreibt eine Deserialisierung nicht vertrauenswürdiger Daten in Microsoft Entra ID, die eine Remotecodeausführung (Remote Code Execution) ermöglicht. Laut CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) ist die Schwachstelle über das Netzwerk ausnutzbar, erfordert keine speziellen Zugriffsbedingungen und keine Nutzerinteraktion. Der Scope ist als „geändert” klassifiziert, was bedeutet, dass sich die Auswirkungen über die Sicherheitsgrenze des verwundbaren Bausteins hinaus erstrecken können. Die Schwachstelle hat einen CVSS-Basisscore von 10,0 und damit die höchste mögliche Kritikalität.

Zum Zeitpunkt der Veröffentlichung waren keine funktionierenden Exploits öffentlich bekannt und es liegen keine Hinweise auf eine aktive Ausnutzung vor. Microsoft bewertet die Exploit-Wahrscheinlichkeit als „weniger wahrscheinlich”.

Betroffene Systeme

  • Microsoft Entra ID

Empfehlungen und Maßnahmen

Microsoft hat die Schwachstelle bereits vollständig durch serverseitige Maßnahmen entschärft, sodass für Kunden des Cloud-Dienstes keine Handlungsmaßnahmen erforderlich sind. Das CVE dient vorrangig der Transparenz hinsichtlich von Cloud-Dienst-Schwachstellen. Trotz der bereits erfolgten Entschärfung wird empfohlen, die offizielle Microsoft Security Update Guide-Seite regelmäßig zu prüfen, um über etwaige spätere Änderungen informiert zu bleiben.

Quellen