CVE 2026 69836 er en kritisk sårbarhed til fjernkørsel af kode i Microsoft Entra ID, forårsaget af usikker deserialisering af upålidelige data (CWE 502). Sårbarheden har en CVSS 3.1 score på 10,0: Den kan udnyttes via netværket med lav kompleksitet, uden rettigheder eller brugerinteraktion, og med potentiel høj påvi...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is CVE 2026 69836, the maximum severity (CVSS 10.0) Microsoft Entra ID vulnerability caused by unsafe deserialization of untrusted data. Article summary: CVE 2026 69836 is a critical Microsoft Entra ID remote code execution vulnerability caused by deserialization of untrusted data (CWE 502).. Topic tags: general web, ai, code, api, security. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usefu
CVE-2026-69836 er en kritisk sårbarhed i Microsoft Entra ID, Microsofts cloudbaserede tjeneste til identitet og adgangsstyring. Fejlen skyldes usikker deserialisering af upålidelige data, en problemtype der er klassificeret som CWE-502.
I praksis kan en angriber sende særligt udformede data over netværket og få tjenesten til at udføre kode. Ifølge CVSS 3.1 har sårbarheden den maksimale score på 10,0: Den kan nås via netværket, kræver lav kompleksitet, ingen forudgående rettigheder og ingen brugerinteraktion. Den potentielle påvirkning er høj for fortrolighed, integritet og tilgængelighed.
Microsofts Principal Security Engineer Robert Fitzpatrick krediteres for at have opdaget sårbarheden. Den blev offentliggjort 20. august 2026.
De første rapporter angav, at Microsoft havde markeret fejlen som udnyttet i det fri. Den 21. august ændrede Microsoft imidlertid feltet for udnyttelse i sikkerhedsmeddelelsen fra "Yes" til "No".
Den mest forsvarlige konklusion er derfor, at de offentligt tilgængelige oplysninger ikke dokumenterer bekræftet aktiv udnyttelse. Der er heller ingen underbyggede offentlige oplysninger om identificerede angribere, berørte organisationer, et angrebstidspunkt eller den konkrete virkning i den virkelige verden. Det er heller ikke fastslået på baggrund af det tilgængelige materiale, at der findes offentlig exploit-kode.
Påstande om det modsatte bør derfor læses med betydelig forsigtighed.
Microsoft oplyser, at problemet blev afhjulpet på servicesiden, og at Entra-kunder ikke behøver at foretage sig noget.
Det betyder, at der ikke er tale om en traditionel klient- eller serveropdatering, som kunderne selv skal installere. Organisationer kan dog stadig have en legitim interesse i at få flere oplysninger om:
Sådanne oplysninger kan gøre det lettere at gennemføre en dokumenterbar hændelsesundersøgelse, også når Microsoft ikke kræver en kundeside-patch.
Entra ID fungerer som et centralt kontrolpunkt for identitet og adgang. En fjernudnyttelig, uautoriseret fejl til kodekørsel i et sådant cloudmiljø kunne i princippet få konsekvenser for autentificeringsinfrastrukturen og for adgangen til Microsoft 365, Azure og fødererede tredjepartsapplikationer.
Det er en risikovurdering af sårbarhedens potentielle rækkevidde – ikke dokumentation for, at disse systemer faktisk blev kompromitteret.
CVE-2026-69836 blev offentliggjort i samme periode som fire andre cloud- og virksomhedssårbarheder med CVSS 10,0. De berørte henholdsvis Azure SQL Database, Azure Managed Instance for Apache Cassandra, Azure Arc og Exchange Online.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 69836 er en kritisk sårbarhed til fjernkørsel af kode i Microsoft Entra ID, forårsaget af usikker deserialisering af upålidelige data (CWE 502).
CVE 2026 69836 er en kritisk sårbarhed til fjernkørsel af kode i Microsoft Entra ID, forårsaget af usikker deserialisering af upålidelige data (CWE 502). Sårbarheden har en CVSS 3.1 score på 10,0: Den kan udnyttes via netværket med lav kompleksitet, uden rettigheder eller brugerinteraktion, og med potentiel høj påvirkning af fortrolighed, integritet og tilgængelighed.
Microsofts sikkerhedsingeniør Robert Fitzpatrick krediteres for at have opdaget fejlen, som blev offentliggjort 20.