brk_client_idbrk_redirect_urilogin.microsoftonline.comاكتشف بيرن أن هذه الآلية تحتوي على عيب خطير. أثرت الثغرة على التدفقات التي يقوم فيها عميل ADIbizaUX (مكون إدارة الهوية والوصول في بوابة Azure) بوساطة رمز تحديث مخزن لبوابة Azure لطلب رمز وصول لواجهة برمجة تطبيقات Microsoft Graph . عادةً ما تخضع عمليات تبادل رموز التحديث لتقييم الوصول المشروط، لكن NetSPI وجدت أنه عند استخدام تدفق NAA مع ADIbizaUX مقابل مورد Microsoft Graph، لم يتم تقييم سياسات الوصول المشروط على الإطلاق
. تم إصدار رمز وصول بغض النظر عن أي سياسات تم تكوينها. كما تم العثور على معرفي عميلين إضافيين لملحق Microsoft Intune يظهران نفس سلوك التجاوز
.
يتطلب الهجوم شرطًا مسبقًا محددًا وهو الحصول على رمز تحديث مسروق لبوابة Azure . يتكشف السيناريو في أربع خطوات:
login.microsoftonline.com للهجوم قيود. رمز التحديث المسروق له عمر ثابت يبلغ 24 ساعة وغير قابل للتجديد . يجب أن يكون المهاجم قد حصل بالفعل على رمز تحديث الضحية، مما يجعله أسلوبًا للتصعيد والاستمرار بعد الاختراق
. ومع ذلك، صنف مركز استجابة أمان Microsoft الثغرة على أنها متوسطة الخطورة
.
أبلغت NetSPI المشكلة إلى مركز استجابة أمان Microsoft (MSRC) في 17 مارس 2026 . صنفها MSRC على أنها ثغرة متوسطة الخطورة ونشر إصلاحًا من جانب الخادم. أكدت الاختبارات بعد التصحيح أن تدفقات NAA الناجحة سابقًا تعيد الآن أخطاء AADSTS53003 بشكل صحيح عند تطبيق سياسة الوصول المشروط
. لم تخصص Microsoft CVE لهذه المشكلة المحددة، ولم يتطلب الإصلاح أي إجراء من العميل
.
بالإضافة إلى إصلاح تجاوز NAA، قامت Microsoft بإغلاق فجوات إنفاذ الوصول المشروط تدريجيًا خلال عام 2026:
Comments
0 comments