NetSPI:n tutkija Thomas Byrne paljasti Microsoftin Nested App Authentication (NAA) mekanismin haavoittuvuuden, joka mahdollisti Microsoft Graph valtuustunnusten hankkimisen ilman minkään ehdollisen pääsykäytännön arvi... Hyökkäys edellytti varastettua Azure Portal päivitystunnusta (esim.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
Nested App Authentication on Microsoftin mukautettu OAuth-kertakirjautumismekanismi, joka sallii niin sanotun "isäntä"-sovelluksen, kuten Azure Portalin, välittää token-vaihtoja hiljaisesti sisäkkäisille alisovelluksille ilman, että käyttäjää pyydetään uudelleenkirjautumaan . Tämä toimii upottamalla erityisiä parametreja (
brk_client_id, brk_redirect_uri) tavallisiin OAuth-tokenpyyntöihin osoitteeseen login.microsoftonline.com .
Byrne havaitsi tässä mekanismissa kriittisen puutteen. Haavoittuvuus koski erityisesti tilanteita, joissa ADIbizaUX-asiakasohjelma – Azure Portalin IAM-hallintakomponentti – välitti välimuistiin tallennetun Azure Portal -päivitystunnuksen pyytääkseen pääsytunnusta Microsoft Graph API:lle . Normaalisti päivitystunnuksen vaihtoon sovelletaan ehdollisen pääsyn arviointia, mutta NetSPI havaitsi, että NAA-vuota käytettäessä ADIbizaUX:n kautta Microsoft Graph -resurssia vastaan ehdollisia pääsykäytäntöjä ei arvioitu lainkaan
. Pääsytunnus myönnettiin riippumatta käytäntöjen asetuksista. Kaksi muuta Microsoft Intune -portaalilaajennuksen asiakastunnusta havaittiin myös toteuttavan saman ohituskäyttäytymisen
.
Hyökkäys vaatii erityisen esiehdon – varastetun Azure Portal -päivitystunnuksen – mutta on erittäin tehokas post-kompromissi pysyvyydelle ja lateraaliselle liikkumiselle . Skenaario etenee neljässä vaiheessa:
login.microsoftonline.com -osoitteeseen, tai muilla tokenien varastamismenetelmillä Haavoittuvuudella on rajoituksia. Varastetulla Azure Portal -päivitystunnuksella on kiinteä 24 tunnin elinikä eikä sitä voida uusia, mikä rajoittaa pysyvyysikkunaa . Hyökkääjällä on oltava jo uhrin päivitystunnus, joten tämä on post-kompromissi eskalaatio- ja pysyvyystekniikka, ei etäkoodin suoritus
. Tästä huolimatta MSRC luokitteli ohituksen keskitasoiseksi
.
NetSPI ilmoitti ongelmasta MSRC:lle 17. maaliskuuta 2026 . MSRC luokitteli sen keskitasoiseksi haavoittuvuudeksi ja toimitti palvelinpuolen korjauksen. Korjauksen jälkeisessä testauksessa varmistettiin, että aiemmin onnistuneet NAA-vuot palauttavat nyt AADSTS53003 -virheitä, kun ehdollista pääsykäytäntöä sovelletaan
. Microsoft ei antanut CVE-tunnusta tälle erityiselle ongelmalle, eikä korjaus vaatinut asiakastoimia
.
NAA-ohituksen korjaamisen lisäksi Microsoft on asteittain sulkenut ehdollisen pääsyn toimeenpanoaukkoja vuonna 2026:
27. maaliskuuta 2026 – kesäkuu 2026 (vaiheittain): Microsoft muutti sitä, miten ehdollisen pääsyn käytäntöjä, jotka kohdistuvat "Kaikki resurssit", toimeenpannaan, kun näihin käytäntöihin sisältyy resurssipoikkeuksia. Aiemmin kirjautumiset, jotka pyysivät vain perustason OIDC-laaajuuksia (kuten openid, profile, User.Read), saattoivat ohittaa ehdollisen pääsyn kokonaan, jos käytännössä oli jokin resurssipoikkeus. Toimeenpanomuutos varmistaa, että poikkeuksia sisältäviä käytäntöjä arvioidaan silti "Kaikki resurssit" -laajuuden mukaan . Microsoft ilmoitti vaikutetuille vuokralaisille viestikeskuksen kautta (merkintä MC1223829)
.
15. kesäkuuta 2026: Microsoft aloitti perustason laajuuden valvonnan toimeenpanon erityisesti resurssipoikkeuksen ohitusta varten, sulkien Graph-tunnuksen ohitustien, jonka Dirk-jan Molenaar paljasti .
31. maaliskuuta 2026: Microsoft toimeenpani palvelupäämiehittömän todennuksen eläkkeelle siirtymisen muille kuin Microsoftin monivuokralaisille sovelluksille. Kaikkien sovellusten on todennettava rekisteröidyllä palvelupäämiehellä; muuten kirjautumisvuot epäonnistuvat .
Kesäkuu 2026: Microsoft ilmoitti laajemmista Entra ID -turvallisuuspäivityksistä, mukaan lukien Mukautettujen ohjausobjektien korvaaminen ulkoisella MFA:lla, ehdollisen pääsyn johdonmukainen toimeenpano tunnistetietojen rekisteröinnin aikana ja nimenomaan rekisteröityjen todennusmenetelmien vaatiminen itsepalvelun salasanan palautukselle (SSPR) .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
NetSPI:n tutkija Thomas Byrne paljasti Microsoftin Nested App Authentication (NAA) mekanismin haavoittuvuuden, joka mahdollisti Microsoft Graph valtuustunnusten hankkimisen ilman minkään ehdollisen pääsykäytännön arvi...
NetSPI:n tutkija Thomas Byrne paljasti Microsoftin Nested App Authentication (NAA) mekanismin haavoittuvuuden, joka mahdollisti Microsoft Graph valtuustunnusten hankkimisen ilman minkään ehdollisen pääsykäytännön arvi... Hyökkäys edellytti varastettua Azure Portal päivitystunnusta (esim. tietojenkalastelun kautta), jonka avulla ADIbizaUX asiakasohjelman välittämä token vaihto tuotti Graph pääsytunnuksen ilman käytäntöjen arviointia –...
Samana päivänä NetSPI:n paljastuksen kanssa tutkija Dirk jan Molenaar julkaisi erillisen resurssipoikkeuksen ohitusmenetelmän, jonka Microsoft alkoi sulkea perustason laajuuden valvonnalla 15.