NetSPI onderzoeker Thomas Byrne ontdekte dat het Nested App Authentication (NAA) raamwerk van Microsoft kon worden misbruikt om Microsoft Graph tokens te verkrijgen zonder enige Conditional Access beleidsevaluatie, wa... De aanval vereiste een gestolen Azure Portal vernieuwingstoken (bijv.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
Op 22 juni 2026 maakte NetSPI-onderzoeker Thomas Byrne een kwetsbaarheid openbaar in het Nested App Authentication (NAA)-raamwerk van Microsoft Entra ID – ook wel BroCI genoemd – waarmee aanvallers elk Conditional Access-beleid (CAP) konden omzeilen, inclusief MFA-vereisten, apparaatcompatibiliteitscontroles en locatiegebaseerde beperkingen . De fout werd door Microsoft aan de serverzijde gerepareerd als een probleem van gemiddelde ernst, maar de openbaarmaking markeerde een belangrijk moment voor identiteitsbeveiliging, omdat het gelijktijdig werd onthuld met een tweede, aparte omzeilingsmethode en een reeks handhavingswijzigingen van Microsoft.
Nested App Authentication is Microsofts aangepaste OAuth single sign-on (SSO)-mechanisme dat een 'host'-applicatie, zoals de Azure Portal, in staat stelt om stilletjes tokenuitwisselingen te bemiddelen voor geneste onderliggende applicaties zonder de gebruiker opnieuw om toestemming te vragen . Het werkt door speciale parameters (
brk_client_id, brk_redirect_uri) in te bedden in standaard OAuth-tokenverzoeken aan login.microsoftonline.com .
Byrne ontdekte dat dit mechanisme een kritieke fout bevatte. De kwetsbaarheid was specifiek van invloed op stromen waarbij de ADIbizaUX-client – de IAM-beheercomponent van de Azure Portal – een gecached Azure Portal-vernieuwingstoken gebruikte om een toegangstoken aan te vragen voor de Microsoft Graph API . Normaal gesproken zijn vernieuwingstokenuitwisselingen onderworpen aan Conditional Access-evaluatie, maar NetSPI ontdekte dat bij gebruik van de NAA-stroom met ADIbizaUX tegen de Microsoft Graph-resource Conditional Access-beleidsregels helemaal niet werden geëvalueerd
. Er werd een toegangstoken verleend, ongeacht de geconfigureerde beleidsregels. Twee extra Microsoft Intune-portaaluitbreidings-client-ID's vertoonden hetzelfde omzeilingsgedrag
.
De aanval vereist een specifieke voorwaarde – een gestolen Azure Portal-vernieuwingstoken – maar is zeer effectief voor persistentie en laterale beweging na een eerste compromittering . Het scenario verloopt in vier stappen:
login.microsoftonline.com of andere methoden voor tokendiefstal De kwetsbaarheid heeft beperkingen. Het gestolen Azure Portal-vernieuwingstoken heeft een vaste levensduur van 24 uur en is niet hernieuwbaar, wat het persistentievenster beperkt . De aanvaller moet al een vernieuwingstoken van een slachtoffer hebben, waardoor dit een techniek voor escalatie en persistentie na compromittering is, geen externe code-uitvoering
. Niettemin werd de omzeiling door het Microsoft Security Response Center (MSRC) geclassificeerd als gemiddelde ernst
.
NetSPI meldde het probleem aan MSRC op 17 maart 2026 . MSRC classificeerde het als een kwetsbaarheid van gemiddelde ernst en implementeerde een fix aan de serverzijde. Uit tests na de patch bleek dat de voorheen succesvolle NAA-stromen nu correct AADSTS53003-fouten voor toegangsblokkering retourneren wanneer een Conditional Access-beleid van toepassing is
. Microsoft heeft geen CVE toegewezen voor dit specifieke probleem en de fix vereiste geen actie van de klant
.
Op 22 juni 2026 onthulden onderzoekers twee afzonderlijke Entra Conditional Access-omzeilingsmethoden op dezelfde dag :
Naast het oplossen van de NAA-omzeiling, heeft Microsoft in de loop van 2026 voortdurend hiaten in de Conditional Access-handhaving gedicht:
27 maart 2026 – juni 2026 (gefaseerd): Microsoft wijzigde de manier waarop CA-beleid gericht op 'Alle resources' wordt gehandhaafd wanneer dat beleid resource-uitsluitingen bevat. Voorheen konden aanmeldingen die alleen baseline OIDC-scopes aanvragen (zoals openid, profile, User.Read) Conditional Access volledig omzeilen als een beleid een resource-uitsluiting had. De handhavingswijziging zorgt ervoor dat beleid met uitsluitingen nog steeds wordt geëvalueerd tegen de scope 'Alle resources' . Microsoft heeft getroffen tenants op de hoogte gesteld via Message Center-vermelding MC1223829
.
15 juni 2026: Microsoft begon met de handhaving van baseline-scope-handhaving specifiek voor de omzeiling van resource-uitsluitingen, waarmee de Graph-token-omzeilingsroute die Dirk-jan Molenaar onthulde, werd gedicht .
31 maart 2026: Microsoft handhaafde de uitfasering van serviceprincipal-loze authenticatie voor niet-Microsoft multitenant-toepassingen. Alle toepassingen moeten authenticeren met een geregistreerde serviceprincipal; anders zullen aanmeldingsstromen mislukken .
Juni 2026: Microsoft kondigde bredere Entra ID-beveiligingsupdates aan, waaronder het vervangen van aangepaste controles door externe MFA, het consistent handhaven van Conditional Access tijdens registratie van referenties en het vereisen van expliciet geregistreerde authenticatiemethoden voor Self-Service Password Reset (SSPR) .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
NetSPI onderzoeker Thomas Byrne ontdekte dat het Nested App Authentication (NAA) raamwerk van Microsoft kon worden misbruikt om Microsoft Graph tokens te verkrijgen zonder enige Conditional Access beleidsevaluatie, wa...
NetSPI onderzoeker Thomas Byrne ontdekte dat het Nested App Authentication (NAA) raamwerk van Microsoft kon worden misbruikt om Microsoft Graph tokens te verkrijgen zonder enige Conditional Access beleidsevaluatie, wa... De aanval vereiste een gestolen Azure Portal vernieuwingstoken (bijv. via phishing), waarna het token via de ADIbizaUX client kon worden uitgewisseld voor een Graph toegangstoken zonder beleidsevaluatie, met onbeperkt...
Op dezelfde dag dat NetSPI de NAA kwetsbaarheid openbaar maakte, onthulde onderzoeker Dirk jan Molenaar een aparte omzeiling van resource uitsluitingen, die Microsoft vanaf 15 juni 2026 begon te dichten met baseline s...
Loading comments...
Comments
0 comments