NetSPI forsker Thomas Byrne fant at Microsofts Nested App Authentication (NAA) rammeverk kunne misbrukes til å hente Microsoft Graph tokener uten å evaluere noen betinget tilgangspolicy – MFA, enhetssamsvar og lokasjo... Angrepet krevde en stjålet Azure Portal oppdateringstoken (f.eks.
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
Den 22. juni 2026 offentliggjorde NetSPI-forsker Thomas Byrne en sårbarhet i Microsoft Entra IDs Nested App Authentication (NAA)-rammeverk – også kalt BroCI – som lot angripere omgå samtlige betingede tilgangsregler (Conditional Access Policies, CAP), inkludert krav om MFA, enhetssamsvar og posisjonsbaserte kontroller . Sårbarheten ble rettet på serversiden av Microsoft og klassifisert som middels alvorlig, men avsløringen markerer et viktig tidspunkt for identitetssikkerhet, ettersom den ble offentliggjort samtidig med en annen, separat omgåelsesmetode og en rekke policy-endringer fra Microsoft.
Nested App Authentication er Microsofts egenutviklede OAuth-mekanisme for single sign-on (SSO). Den lar en "vertapplikasjon", som Azure Portal, stille utveksle tokener for underordnede apper uten å be brukeren på nytt . Dette fungerer ved å legge inn spesielle parametere (
brk_client_id, brk_redirect_uri) i vanlige OAuth-tokenforespørsler til login.microsoftonline.com .
Byrne oppdaget at denne mekanismen hadde en kritisk svakhet. Sårbarheten rammet spesielt flyter der ADIbizaUX-klienten – Azure Portals IAM-administrasjonskomponent – vekslet et hurtigbufret Azure Portal-oppdateringstoken inn i et tilgangstoken for Microsoft Graph API . Normalt blir oppdateringstoken-vekslinger vurdert mot betingede tilgangsregler, men NetSPI fant at ved bruk av NAA-flyten med ADIbizaUX mot Microsoft Graph-ressursen ble betingede tilgangsregler overhodet ikke evaluert
. Det ble utstedt et tilgangstoken uavhengig av hvilke regler som var konfigurert. Ytterligere to Microsoft Intune portal-utvidelsesklienter viste samme omgåelsesadferd
.
Angrepet krever et spesifikt forutsetning – et stjålet Azure Portal-oppdateringstoken – men er svært effektivt for vedvarende tilgang og lateral bevegelse . Scenarioet utspiller seg i fire trinn:
login.microsoftonline.com, eller andre metoder for token-tyveri Sårbarheten har begrensninger. Det stjålne Azure Portal-oppdateringstokenet har en fast levetid på 24 timer og kan ikke fornyes, noe som begrenser mulighetsvinduet for vedvarende tilgang . Angriperen må allerede ha offerets oppdateringstoken, noe som gjør dette til en eskalerings- og persistensmetode etter kompromittering, ikke ekstern kjøring av kode
. Likevel ble omgåelsen klassifisert som middels alvorlig av Microsofts Security Response Center (MSRC)
.
NetSPI rapporterte saken til MSRC den 17. mars 2026 . MSRC klassifiserte den som en sårbarhet av middels alvorlighetsgrad og rullet ut en rettelse på serversiden. Etterretting bekreftet at de tidligere vellykkede NAA-flytene nå korrekt returnerer AADSTS53003-feil som blokkerer tilgang når en betinget tilgangsregel gjelder
. Microsoft tildelte ingen CVE for denne spesifikke sårbarheten, og rettelsen krevde ingen handling fra kunden
.
Den 22. juni 2026 offentliggjorde forskere to separate metoder for å omgå Entra-betinget tilgang :
I tillegg til å rette NAA-omgåelsen, har Microsoft gjennom 2026 gradvis tettet hull i håndhevingen av betinget tilgang:
openid, profile, User.Read) omgå betinget tilgang fullstendig hvis en regel hadde noen ressursekskludering. Endringen sikrer at regler med ekskluderinger fortsatt evalueres mot omfanget "Alle ressurser" Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
NetSPI forsker Thomas Byrne fant at Microsofts Nested App Authentication (NAA) rammeverk kunne misbrukes til å hente Microsoft Graph tokener uten å evaluere noen betinget tilgangspolicy – MFA, enhetssamsvar og lokasjo...
NetSPI forsker Thomas Byrne fant at Microsofts Nested App Authentication (NAA) rammeverk kunne misbrukes til å hente Microsoft Graph tokener uten å evaluere noen betinget tilgangspolicy – MFA, enhetssamsvar og lokasjo... Angrepet krevde en stjålet Azure Portal oppdateringstoken (f.eks. via phishing), men kunne deretter utnytte ADIbizaUX klienten til å skaffe et Graph tilgangstoken uten policy evaluering og med udokumenterte API er som...
Samme dag som NetSPI avslørte NAA sårbarheten, presenterte forsker Dirk jan Molenaar en separat omgåelse via ressursekskludering.