חוקר NetSPI, תומאס ביירן, גילה שפרצה ב Nested App Authentication (NAA) של מיקרוסופט מאפשרת להשיג טוקנים של Microsoft Graph תוך עקיפה מוחלטת של כל מדיניות הגישה המותנית (CAP) — כולל MFA, בדיקת התאמת מכשירים ובקרות מיקום. התקיפה דורשת השגה מוקדמת של Refresh Token של Azure Portal (לדוגמה באמצעות פישינג), אך לאחר מכן מא...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
ב-22 ביוני 2026, חוקר NetSPI תומאס ביירן (Thomas Byrne) חשף פרצת אבטחה במסגרת Nested App Authentication (NAA) של Microsoft Entra ID — המכונה גם BroCI — שאפשרה לתוקפים לעקוף כל מדיניות גישה מותנית (Conditional Access Policy - CAP), כולל דרישות אימות רב-שלבי (MFA), בדיקות התאמה של מכשירים ובקרות מבוססות מיקום . מיקרוסופט תיקנה את הפרצה בצד השרת וסיווגה אותה כבעלת חומרה בינונית, אך החשיפה שלה סימנה רגע משמעותי באבטחת זהויות. היא נחשפה במקביל לשיטה נוספת ונפרדת לעקיפת מדיניות, ולסדרת שינויים באכיפה מצד מיקרוסופט.
Nested App Authentication הוא מנגנון OAuth מותאם אישית של מיקרוסופט לכניסה יחידה (SSO), שנועד לאפשר ליישום "מארח", כמו Azure Portal, לתווך בשקט החלפות טוקנים עבור יישומי ילד מקוננים מבלי לבקש מהמשתמש שוב . המנגנון פועל על ידי הטמעת פרמטרים מיוחדים (
brk_client_id, brk_redirect_uri) בבקשות טוקן OAuth סטנדרטיות הנשלחות אל login.microsoftonline.com .
ביירן גילה שלמנגנון זה הייתה פרצה קריטית. הפגיעות השפיעה במיוחד על תהליכים שבהם רכיב ה-ADIbizaUX — מרכיב ניהול הגישה והזהויות (IAM) של Azure Portal — תיווך באמצעות Refresh Token שמור של Azure Portal כדי לבקש טוקן גישה עבור Microsoft Graph API . בדרך כלל, החלפות Refresh Token כפופות להערכת מדיניות גישה מותנית, אך NetSPI מצאו שכאשר משתמשים בתהליך NAA עם ADIbizaUX מול משאב Microsoft Graph, מדיניות הגישה המותנית לא הוערכה כלל
. טוקן גישה הונפק ללא קשר למדיניות שהוגדרה. שתי תעודות זהות נוספות של הרחבות פורטל Microsoft Intune נמצאו כמציגות את אותה התנהגות עקיפה
.
התקיפה דורשת תנאי מקדים ספציפי — Refresh Token גנוב של Azure Portal — אך היא יעילה ביותר להישרדות במערכת (persistence) ולתנועה רוחבית לאחר פריצה ראשונית . תרחיש התקיפה מתפתח בארבעה שלבים:
login.microsoftonline.com, או שיטות אחרות לגניבת טוקנים לפגיעות יש מגבלות. ל-Refresh Token הגנוב של Azure Portal יש תוחלת חיים קבועה של 24 שעות ואינו ניתן לחידוש, מה שמגביל את חלון ההישרדות . התוקף חייב להשיג מראש את Refresh Token של הקורבן, מה שהופך את הטכניקה הזו לשיטת הסלמה והישרדות לאחר פריצה ראשונית, ולא לניצול מרחוק
. עם זאת, מיקרוסופט סיווגה את העקיפה כבעלת חומרה בינונית על ידי צוות התגובה לאבטחה שלה (MSRC)
.
NetSPI דיווחו על הבעיה ל-MSRC ב-17 במרץ 2026 . MSRC סיווגה אותה כפגיעות בחומרה בינונית ופרסה תיקון בצד השרת. בדיקות לאחר התיקון אישרו שתהליכי ה-NAA שפעלו בעבר בהצלחה מחזירים כעת שגיאות חסימת גישה מסוג AADSTS53003 בעת החלת מדיניות גישה מותנית
. מיקרוסופט לא הנפיקה CVE נפרד לבעיה הספציפית הזו, והתיקון לא דרש פעולה מצד הלקוחות
.
ב-22 ביוני 2026, חוקרים חשפו שתי שיטות נפרדות לעקיפת מדיניות הגישה המותנית של Entra באותו היום :
בנוסף לתיקון פרצת ה-NAA, מיקרוסופט סוגרת בהדרגה פערי אכיפה במדיניות הגישה המותנית לאורך 2026:
27 במרץ 2026 – יוני 2026 (בהדרגה): מיקרוסופט שינתה כיצד מדיניות CA המכוונת ל"כל המשאבים" נאכפת כאשר מדיניות זו כוללת אי-הכללות של משאבים. בעבר, כניסות שביקשו רק היקפי OIDC בסיסיים (כמו openid, profile, User.Read) יכלו לעקוף לחלוטין את הגישה המותנית אם למדיניות הייתה אי-הכללה כלשהי של משאב. שינוי האכיפה מבטיח שמדיניות עם אי-הכללות עדיין תוערך מול היקף "כל המשאבים" . מיקרוסופט הודיעה לדיירים המושפעים באמצעות רשומת מרכז ההודעות MC1223829
.
15 ביוני 2026: מיקרוסופט החלה באכיפת 'baseline scope' במיוחד עבור עקיפת אי-הכללת המשאב, וסגרה את נתיב עקיפת טוקן ה-Graph שדירק-יאן מולנאר חשף .
31 במרץ 2026: מיקרוסופט אכפה את ביטול האימות ללא Service Principal עבור יישומי ריבוי-דיירים שאינם של מיקרוסופט. כל היישומים חייבים לבצע אימות באמצעות Service Principal רשום; אחרת, תהליכי הכניסה ייכשלו .
יוני 2026: מיקרוסופט הכריזה על עדכוני אבטחה רחבים יותר ל-Entra ID, כולל החלפת בקרות מותאמות אישית ב-External MFA, אכיפה עקבית של גישה מותנית במהלך רישום פרטי כניסה, ודרישה לשיטות אימות רשומות במפורש לאיפוס סיסמה בשירות עצמי (SSPR) .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
חוקר NetSPI, תומאס ביירן, גילה שפרצה ב Nested App Authentication (NAA) של מיקרוסופט מאפשרת להשיג טוקנים של Microsoft Graph תוך עקיפה מוחלטת של כל מדיניות הגישה המותנית (CAP) — כולל MFA, בדיקת התאמת מכשירים ובקרות מיקום.
חוקר NetSPI, תומאס ביירן, גילה שפרצה ב Nested App Authentication (NAA) של מיקרוסופט מאפשרת להשיג טוקנים של Microsoft Graph תוך עקיפה מוחלטת של כל מדיניות הגישה המותנית (CAP) — כולל MFA, בדיקת התאמת מכשירים ובקרות מיקום. התקיפה דורשת השגה מוקדמת של Refresh Token של Azure Portal (לדוגמה באמצעות פישינג), אך לאחר מכן מאפשרת המרה שקטה לטוקן Graph עם יכולות ניהול נרחבות — ללא כל תיעוד ביומני המערכת.
באותו יום שבו נחשפה פרצת NAA, חשף חוקר אחר, דירק יאן מולנאר, פרצה נוספת של עקיפת מדיניות, אותה מיקרוסופט החלה לתקן באמצעות אכיפת 'baseline scope' החל מ 15 ביוני 2026.