login.microsoftonline.comביירן גילה שלמנגנון זה הייתה פרצה קריטית. הפגיעות השפיעה במיוחד על תהליכים שבהם רכיב ה-ADIbizaUX — מרכיב ניהול הגישה והזהויות (IAM) של Azure Portal — תיווך באמצעות Refresh Token שמור של Azure Portal כדי לבקש טוקן גישה עבור Microsoft Graph API . בדרך כלל, החלפות Refresh Token כפופות להערכת מדיניות גישה מותנית, אך NetSPI מצאו שכאשר משתמשים בתהליך NAA עם ADIbizaUX מול משאב Microsoft Graph, מדיניות הגישה המותנית לא הוערכה כלל
. טוקן גישה הונפק ללא קשר למדיניות שהוגדרה. שתי תעודות זהות נוספות של הרחבות פורטל Microsoft Intune נמצאו כמציגות את אותה התנהגות עקיפה
.
התקיפה דורשת תנאי מקדים ספציפי — Refresh Token גנוב של Azure Portal — אך היא יעילה ביותר להישרדות במערכת (persistence) ולתנועה רוחבית לאחר פריצה ראשונית . תרחיש התקיפה מתפתח בארבעה שלבים:
login.microsoftonline.com, או שיטות אחרות לגניבת טוקנים לפגיעות יש מגבלות. ל-Refresh Token הגנוב של Azure Portal יש תוחלת חיים קבועה של 24 שעות ואינו ניתן לחידוש, מה שמגביל את חלון ההישרדות . התוקף חייב להשיג מראש את Refresh Token של הקורבן, מה שהופך את הטכניקה הזו לשיטת הסלמה והישרדות לאחר פריצה ראשונית, ולא לניצול מרחוק
. עם זאת, מיקרוסופט סיווגה את העקיפה כבעלת חומרה בינונית על ידי צוות התגובה לאבטחה שלה (MSRC)
.
NetSPI דיווחו על הבעיה ל-MSRC ב-17 במרץ 2026 . MSRC סיווגה אותה כפגיעות בחומרה בינונית ופרסה תיקון בצד השרת. בדיקות לאחר התיקון אישרו שתהליכי ה-NAA שפעלו בעבר בהצלחה מחזירים כעת שגיאות חסימת גישה מסוג AADSTS53003 בעת החלת מדיניות גישה מותנית
. מיקרוסופט לא הנפיקה CVE נפרד לבעיה הספציפית הזו, והתיקון לא דרש פעולה מצד הלקוחות
.
בנוסף לתיקון פרצת ה-NAA, מיקרוסופט סוגרת בהדרגה פערי אכיפה במדיניות הגישה המותנית לאורך 2026:
27 במרץ 2026 – יוני 2026 (בהדרגה): מיקרוסופט שינתה כיצד מדיניות CA המכוונת ל"כל המשאבים" נאכפת כאשר מדיניות זו כוללת אי-הכללות של משאבים. בעבר, כניסות שביקשו רק היקפי OIDC בסיסיים (כמו openid, profile, User.Read) יכלו לעקוף לחלוטין את הגישה המותנית אם למדיניות הייתה אי-הכללה כלשהי של משאב. שינוי האכיפה מבטיח שמדיניות עם אי-הכללות עדיין תוערך מול היקף "כל המשאבים" . מיקרוסופט הודיעה לדיירים המושפעים באמצעות רשומת מרכז ההודעות MC1223829
.
15 ביוני 2026: מיקרוסופט החלה באכיפת 'baseline scope' במיוחד עבור עקיפת אי-הכללת המשאב, וסגרה את נתיב עקיפת טוקן ה-Graph שדירק-יאן מולנאר חשף .
31 במרץ 2026: מיקרוסופט אכפה את ביטול האימות ללא Service Principal עבור יישומי ריבוי-דיירים שאינם של מיקרוסופט. כל היישומים חייבים לבצע אימות באמצעות Service Principal רשום; אחרת, תהליכי הכניסה ייכשלו .
יוני 2026: מיקרוסופט הכריזה על עדכוני אבטחה רחבים יותר ל-Entra ID, כולל החלפת בקרות מותאמות אישית ב-External MFA, אכיפה עקבית של גישה מותנית במהלך רישום פרטי כניסה, ודרישה לשיטות אימות רשומות במפורש לאיפוס סיסמה בשירות עצמי (SSPR) .
Comments
0 comments