CVE 2026 69836 ثغرة حرجة في Microsoft Entra ID تتيح تنفيذ التعليمات البرمجية عن بُعد، وسببها إلغاء تسلسل بيانات غير موثوقة، وفق تصنيف CWE 502. حصلت الثغرة على الدرجة القصوى 10.0 وفق CVSS 3.1؛ فهي قابلة للاستغلال عبر الشبكة، منخفضة التعقيد، ولا تتطلب صلاحيات أو تفاعلًا من المستخدم، مع تأثير مرتفع في السرية والسلامة و...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What is CVE 2026 69836, the maximum severity (CVSS 10.0) Microsoft Entra ID vulnerability caused by unsafe deserialization of untrusted data. Article summary: CVE 2026 69836 is a critical Microsoft Entra ID remote code execution vulnerability caused by deserialization of untrusted data (CWE 502).. Topic tags: general web, ai, code, api, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usefu
CVE-2026-69836 هي ثغرة أمنية حرجة في Microsoft Entra ID، منصة Microsoft السحابية لإدارة الهويات وتسجيل الدخول والتحكم في الوصول إلى خدمات مثل Microsoft 365 وAzure والتطبيقات المترابطة.
ترتبط الثغرة بمشكلة إلغاء تسلسل بيانات غير موثوقة، المصنفة ضمن CWE-502. وبعبارة مبسطة، قد يتعامل النظام مع بيانات مُعدّة بطريقة خبيثة كما لو كانت آمنة، ما يتيح للمهاجم تنفيذ تعليمات برمجية على النظام المستهدف. ويصف السجل العام للثغرة هذا الخلل بأنه يسمح لمهاجم غير مخوّل بتنفيذ التعليمات البرمجية عبر الشبكة.
حصلت CVE-2026-69836 على درجة 10.0 من 10.0 وفق معيار CVSS 3.1، وهو أعلى مستوى ممكن للخطورة. ويعكس التقييم مجموعة من الخصائص المقلقة:
لكن درجة CVSS تقيس قابلية الاستغلال والأثر المحتمل، ولا تعني وحدها أن الهجوم وقع بالفعل أو أن بيانات عملاء سُرّبت.
يُنسب اكتشاف الثغرة إلى روبرت فيتزباتريك، مهندس الأمن الرئيسي في Microsoft. وقد كُشف عنها في 20 أغسطس 2026.
كانت التقارير الأولية تشير إلى أن Microsoft صنّفت CVE-2026-69836 على أنها مستغلة «في العالم الحقيقي». غير أن Microsoft صححت في 21 أغسطس خانة الاستغلال في نشرتها، وغيرت الحالة من «نعم» إلى «لا».
وبناءً على أحدث ما هو متاح من المعلومات العامة، لا توجد حاليًا أدلة عامة تثبت استغلالًا مؤكدًا للثغرة في هجمات فعلية. كما لا تتوافر معلومات موثقة تحدد مهاجمين أو مؤسسات ضحية أو جدولًا زمنيًا لهجمات أو أثرًا عمليًا على العملاء. ولا يثبت الدليل المتاح وجود شيفرة استغلال منشورة للعامة؛ لذلك ينبغي التعامل بحذر مع أي ادعاءات مخالفة.
بحسب المعطيات الواردة، عالجت Microsoft المشكلة من جانب الخدمة، وقالت إن عملاء Entra لا يحتاجون إلى اتخاذ إجراء أو تثبيت تصحيح محلي.
مع ذلك، قد تطلب المؤسسات من Microsoft مزيدًا من الشفافية حول فترة التعرض المحتملة، وإرشادات السجلات ومؤشرات الاختراق، ونطاق التأثر، وسبب تغيير حالة الاستغلال في النشرة. وتظل هذه المعلومات مفيدة لإجراء مراجعة موثوقة للحوادث، حتى عندما لا يكون تصحيح من جانب العميل مطلوبًا.
يُعد Entra ID جزءًا محوريًا من بنية الهوية والتحكم في الوصول لدى المؤسسات. ومن حيث المبدأ، فإن وجود ثغرة تنفيذ تعليمات برمجية عن بُعد، يمكن الوصول إليها عبر الشبكة ولا تتطلب مصادقة، في هذه الطبقة الحساسة قد يعرّض بنية المصادقة والوصول اللاحق إلى Microsoft 365 وAzure والتطبيقات الموحدة أو المرتبطة للخطر.
وهذا يفسر خطورة الثغرة النظرية، لكنه لا يثبت وقوع أثر فعلي على العملاء. كما تزامنت فترة الكشف نفسها مع أربع ثغرات أخرى بدرجة CVSS تبلغ 10.0 في خدمات سحابية ومؤسسية، شملت Azure SQL Database وAzure Managed Instance for Apache Cassandra وAzure Arc وExchange Online، إلى جانب Entra ID.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
CVE 2026 69836 ثغرة حرجة في Microsoft Entra ID تتيح تنفيذ التعليمات البرمجية عن بُعد، وسببها إلغاء تسلسل بيانات غير موثوقة، وفق تصنيف CWE 502.
CVE 2026 69836 ثغرة حرجة في Microsoft Entra ID تتيح تنفيذ التعليمات البرمجية عن بُعد، وسببها إلغاء تسلسل بيانات غير موثوقة، وفق تصنيف CWE 502. حصلت الثغرة على الدرجة القصوى 10.0 وفق CVSS 3.1؛ فهي قابلة للاستغلال عبر الشبكة، منخفضة التعقيد، ولا تتطلب صلاحيات أو تفاعلًا من المستخدم، مع تأثير مرتفع في السرية والسلامة والتوافر.
يُنسب اكتشاف الثغرة إلى روبرت فيتزباتريك، مهندس الأمن الرئيسي في Microsoft، وقد كُشف عنها في 20 أغسطس 2026.