brk_redirect_urilogin.microsoftonline.comByrne ontdekte dat dit mechanisme een kritieke fout bevatte. De kwetsbaarheid was specifiek van invloed op stromen waarbij de ADIbizaUX-client – de IAM-beheercomponent van de Azure Portal – een gecached Azure Portal-vernieuwingstoken gebruikte om een toegangstoken aan te vragen voor de Microsoft Graph API . Normaal gesproken zijn vernieuwingstokenuitwisselingen onderworpen aan Conditional Access-evaluatie, maar NetSPI ontdekte dat bij gebruik van de NAA-stroom met ADIbizaUX tegen de Microsoft Graph-resource Conditional Access-beleidsregels helemaal niet werden geëvalueerd
. Er werd een toegangstoken verleend, ongeacht de geconfigureerde beleidsregels. Twee extra Microsoft Intune-portaaluitbreidings-client-ID's vertoonden hetzelfde omzeilingsgedrag
.
De aanval vereist een specifieke voorwaarde – een gestolen Azure Portal-vernieuwingstoken – maar is zeer effectief voor persistentie en laterale beweging na een eerste compromittering . Het scenario verloopt in vier stappen:
login.microsoftonline.com of andere methoden voor tokendiefstal De kwetsbaarheid heeft beperkingen. Het gestolen Azure Portal-vernieuwingstoken heeft een vaste levensduur van 24 uur en is niet hernieuwbaar, wat het persistentievenster beperkt . De aanvaller moet al een vernieuwingstoken van een slachtoffer hebben, waardoor dit een techniek voor escalatie en persistentie na compromittering is, geen externe code-uitvoering
. Niettemin werd de omzeiling door het Microsoft Security Response Center (MSRC) geclassificeerd als gemiddelde ernst
.
NetSPI meldde het probleem aan MSRC op 17 maart 2026 . MSRC classificeerde het als een kwetsbaarheid van gemiddelde ernst en implementeerde een fix aan de serverzijde. Uit tests na de patch bleek dat de voorheen succesvolle NAA-stromen nu correct AADSTS53003-fouten voor toegangsblokkering retourneren wanneer een Conditional Access-beleid van toepassing is
. Microsoft heeft geen CVE toegewezen voor dit specifieke probleem en de fix vereiste geen actie van de klant
.
Op 22 juni 2026 onthulden onderzoekers twee afzonderlijke Entra Conditional Access-omzeilingsmethoden op dezelfde dag :
Naast het oplossen van de NAA-omzeiling, heeft Microsoft in de loop van 2026 voortdurend hiaten in de Conditional Access-handhaving gedicht:
27 maart 2026 – juni 2026 (gefaseerd): Microsoft wijzigde de manier waarop CA-beleid gericht op 'Alle resources' wordt gehandhaafd wanneer dat beleid resource-uitsluitingen bevat. Voorheen konden aanmeldingen die alleen baseline OIDC-scopes aanvragen (zoals openid, profile, User.Read) Conditional Access volledig omzeilen als een beleid een resource-uitsluiting had. De handhavingswijziging zorgt ervoor dat beleid met uitsluitingen nog steeds wordt geëvalueerd tegen de scope 'Alle resources' . Microsoft heeft getroffen tenants op de hoogte gesteld via Message Center-vermelding MC1223829
.
15 juni 2026: Microsoft begon met de handhaving van baseline-scope-handhaving specifiek voor de omzeiling van resource-uitsluitingen, waarmee de Graph-token-omzeilingsroute die Dirk-jan Molenaar onthulde, werd gedicht .
31 maart 2026: Microsoft handhaafde de uitfasering van serviceprincipal-loze authenticatie voor niet-Microsoft multitenant-toepassingen. Alle toepassingen moeten authenticeren met een geregistreerde serviceprincipal; anders zullen aanmeldingsstromen mislukken .
Juni 2026: Microsoft kondigde bredere Entra ID-beveiligingsupdates aan, waaronder het vervangen van aangepaste controles door externe MFA, het consistent handhaven van Conditional Access tijdens registratie van referenties en het vereisen van expliciet geregistreerde authenticatiemethoden voor Self-Service Password Reset (SSPR) .