اكتشف الباحث توماس بيرن من NetSPI أن إطار عمل Nested App Authentication (NAA) يمكن استغلاله للحصول على رموز Microsoft Graph دون أي تقييم لسياسات الوصول المشروط، متجاوزًا MFA والتحقق من الأجهزة يتطلب الهجوم الحصول على رمز تحديث لبوابة Azure (عبر التصيد مثلًا)، ولكنه يسمح بعد ذلك بالحصول على رمز وصول لـ Graph دون أي ت...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
في 22 يونيو 2026، كشف الباحث توماس بيرن من شركة NetSPI عن ثغرة أمنية في إطار عمل Nested App Authentication (NAA) في Microsoft Entra ID (المعروف أيضًا باسم BroCI) . تسمح هذه الثغرة للمهاجمين بتجاوز أي سياسة وصول مشروط (CAP)، بما في ذلك متطلبات المصادقة متعددة العوامل (MFA)، وفحوصات امتثال الأجهزة، وعناصر التحكم القائمة على الموقع
. قامت Microsoft بإصلاح هذه الثغرة من جانب الخادم كمسألة ذات خطورة متوسطة، لكن الكشف عنها يمثل لحظة مهمة لأمن الهوية حيث تم الكشف عنها جنبًا إلى جنب مع طريقة تجاوز ثانية منفصلة وسلسلة من تغييرات الإنفاذ من Microsoft.
Nested App Authentication هي آلية تسجيل دخول أحادي مخصصة من Microsoft (SSO) تسمح لتطبيق "مضيف"، مثل بوابة Azure، بإجراء تبادل رموز صامت لتطبيقات فرعية متداخلة دون إعادة مطالبة المستخدم . تعمل عن طريق تضمين معلمات خاصة (
brk_client_id، brk_redirect_uri) في طلبات رمز OAuth القياسية إلى login.microsoftonline.com .
اكتشف بيرن أن هذه الآلية تحتوي على عيب خطير. أثرت الثغرة على التدفقات التي يقوم فيها عميل ADIbizaUX (مكون إدارة الهوية والوصول في بوابة Azure) بوساطة رمز تحديث مخزن لبوابة Azure لطلب رمز وصول لواجهة برمجة تطبيقات Microsoft Graph . عادةً ما تخضع عمليات تبادل رموز التحديث لتقييم الوصول المشروط، لكن NetSPI وجدت أنه عند استخدام تدفق NAA مع ADIbizaUX مقابل مورد Microsoft Graph، لم يتم تقييم سياسات الوصول المشروط على الإطلاق
. تم إصدار رمز وصول بغض النظر عن أي سياسات تم تكوينها. كما تم العثور على معرفي عميلين إضافيين لملحق Microsoft Intune يظهران نفس سلوك التجاوز
.
يتطلب الهجوم شرطًا مسبقًا محددًا وهو الحصول على رمز تحديث مسروق لبوابة Azure . يتكشف السيناريو في أربع خطوات:
login.microsoftonline.com للهجوم قيود. رمز التحديث المسروق له عمر ثابت يبلغ 24 ساعة وغير قابل للتجديد . يجب أن يكون المهاجم قد حصل بالفعل على رمز تحديث الضحية، مما يجعله أسلوبًا للتصعيد والاستمرار بعد الاختراق
. ومع ذلك، صنف مركز استجابة أمان Microsoft الثغرة على أنها متوسطة الخطورة
.
أبلغت NetSPI المشكلة إلى مركز استجابة أمان Microsoft (MSRC) في 17 مارس 2026 . صنفها MSRC على أنها ثغرة متوسطة الخطورة ونشر إصلاحًا من جانب الخادم. أكدت الاختبارات بعد التصحيح أن تدفقات NAA الناجحة سابقًا تعيد الآن أخطاء AADSTS53003 بشكل صحيح عند تطبيق سياسة الوصول المشروط
. لم تخصص Microsoft CVE لهذه المشكلة المحددة، ولم يتطلب الإصلاح أي إجراء من العميل
.
في 22 يونيو 2026، كشف الباحثون عن طريقتين منفصلتين لتجاوز الوصول المشروط في Entra في نفس اليوم :
بالإضافة إلى إصلاح تجاوز NAA، قامت Microsoft بإغلاق فجوات إنفاذ الوصول المشروط تدريجيًا خلال عام 2026:
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
اكتشف الباحث توماس بيرن من NetSPI أن إطار عمل Nested App Authentication (NAA) يمكن استغلاله للحصول على رموز Microsoft Graph دون أي تقييم لسياسات الوصول المشروط، متجاوزًا MFA والتحقق من الأجهزة
اكتشف الباحث توماس بيرن من NetSPI أن إطار عمل Nested App Authentication (NAA) يمكن استغلاله للحصول على رموز Microsoft Graph دون أي تقييم لسياسات الوصول المشروط، متجاوزًا MFA والتحقق من الأجهزة يتطلب الهجوم الحصول على رمز تحديث لبوابة Azure (عبر التصيد مثلًا)، ولكنه يسمح بعد ذلك بالحصول على رمز وصول لـ Graph دون أي تقييم للسياسات، مع صلاحيات واسعة ودون تسجيل أي أنشطة
في نفس اليوم، كشف باحث آخر عن ثغرة منفصلة تتعلق باستثناء الموارد، والتي بدأت Microsoft في إغلاقها عبر تطبيق نطاقات الأساس بدءًا من 15 يونيو 2026