Microsoft, Perşembe günü kimlik ve erişim yönetimi servisi Entra ID'de tespit edilen kritik bir güvenlik açığının siber saldırganlar tarafından aktif olarak sömürüldüğünü duyurdu. Şirket, söz konusu açık için kullanıcıların herhangi bir önlem almasına gerek olmadığını da sözlerine ekledi.
CVE-2026-69836 koduyla takip edilen ve maksimum puan olan 10.0 CVSS skoruna sahip bu zafiyet, uzaktan kod çalıştırma imkanı tanıyor. Söz konusu açık, teknoloji devinin daha önce Azure Active Directory veya Azure AD olarak bilinen bulut tabanlı kimlik ve erişim yönetimi servisini doğrudan etkiliyor.
Microsoft, Perşembe günü yayımladığı güvenlik uyarısında durumu şu sözlerle özetledi: "Microsoft Entra ID'deki güvenilmeyen verilerin serileştirilmesi (deserialization) hatası, yetkisiz saldırganların ağ üzerinden kod çalıştırmasına olanak tanıyor."
Bu tür zafiyetler, uygulamaların kullanıcı kontrolündeki verileri uygun doğrulama süreçlerinden geçirmeden aktif bir nesneye veya kod yapısına dönüştürmesi sonucu ortaya çıkıyor. Bu durum, saldırganlara uzaktan kod çalıştırma, hizmeti kullanılamaz hale getirme (DoS) veya yetkisiz işlemler yapma imkanı veren erişim kontrolü atlamaları gibi ciddi sonuçlar doğurabiliyor.
Microsoft, güvenlik açığını keşfedip kendilerine bildirdiği için Baş Güvenlik Mühendisi Robert Fitzaptrick'e teşekkür etti.
Haberin hazırlandığı an itibarıyla, zafiyetin tam olarak nasıl sömürüldüğü, siber saldırıların ne zaman başladığı, hala devam edip etmediği ve açığın ilk kez nasıl tespit edildiği konularında net bir bilgi paylaşılmış değil.
Konuyla ilgili endişeleri gideren şirket, "Bu zafiyet Microsoft tarafından halihazırda tamamen giderildi. Söz konusu servisi kullananların herhangi bir işlem yapmasına gerek bulunmuyor" açıklamasını yaptı.
Öte yandan Microsoft, bu ayın başlarında Kuzey Kore bağlantılı Lazarus Group tarafından "Operation Dream Job" (Rüya İş Operasyonu) adlı uzun soluklu siber kampanya kapsamında sıfırıncı gün (zero-day) açığı olarak sömürülen başka bir kritik hatayı da yamalamıştı. Windows Ancillary Function Driver for WinSock'u etkileyen ve CVE-2026-68820 koduyla takip edilen bu yüksek şiddetli ayrıcalık yükseltme zafiyeti, 7.0 CVSS skoruna sahipti.