Badacz Thomas Byrne z NetSPI odkrył, że framework Nested App Authentication (NAA) w Microsoft Entra ID umożliwiał uzyskanie tokenów Microsoft Graph z całkowitym ominięciem zasad dostępu warunkowego, w tym MFA, wymogów... Atak wymagał wcześniejszego przejęcia tokena odświeżania Azure Portal (np.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
22 czerwca 2026 roku badacz Thomas Byrne z firmy NetSPI ujawnił publicznie podatność w mechanizmie Nested App Authentication (NAA) (znanym również jako BroCI) w Microsoft Entra ID. Luka umożliwiała atakującym całkowite ominięcie dowolnych zasad dostępu warunkowego, w tym wymogu uwierzytelniania wieloskładnikowego (MFA), kontroli zgodności urządzeń i ograniczeń lokalizacyjnych . Microsoft załatał podatność po stronie serwera, klasyfikując ją jako średnio-poważną. Jej ujawnienie zbiegło się w czasie z publikacją drugiej, odrębnej metody ataku oraz serią zmian w politykach bezpieczeństwa Microsoftu.
Nested App Authentication to autorski mechanizm logowania jednokrotnego (SSO) Microsoftu, zaprojektowany, aby aplikacja „nadrzędna”, np. portal Azure Portal, mogła w tle zarządzać tokenami dla zagnieżdżonych aplikacji podrzędnych bez ponownego wyświetlania monitu użytkownikowi . Mechanizm ten działa poprzez wstawianie specjalnych parametrów (
brk_client_id, brk_redirect_uri) do standardowych żądań tokenów OAuth kierowanych do login.microsoftonline.com .
Byrne odkrył, że w tym mechanizmie istniała krytyczna luka. Dotyczyła ona szczególnie przepływów, w których komponent ADIbizaUX (odpowiedzialny za zarządzanie tożsamością i dostępem w portalu Azure) przekazywał zapisany w pamięci podręcznej token odświeżania portalu Azure Portal w celu żądania tokena dostępu do Microsoft Graph API . Standardowo wymiana tokenów odświeżania podlega ocenie zasad dostępu warunkowego. NetSPI odkrył jednak, że w przypadku przepływu NAA z użyciem ADIbizaUX i zasobu Microsoft Graph, zasady dostępu warunkowego nie były w ogóle oceniane
. Token dostępu był wydawany niezależnie od skonfigurowanych polityk. Dodatkowo stwierdzono, że ten sam problem występował w przypadku dwóch identyfikatorów klienta rozszerzenia portalu Microsoft Intune
.
Atak wymaga spełnienia konkretnego warunku wstępnego – posiadania skradzionego tokena odświeżania portalu Azure Portal – ale jest bardzo skuteczny jako technika utrzymania dostępu i ruchu bocznego w sieci . Scenariusz ataku składa się z czterech kroków:
login.microsoftonline.com lub inne metody kradzieży tokenów Ograniczenia podatności:
Mimo to, firma Microsoft sklasyfikowała podatność jako średnio-poważną .
22 czerwca 2026 roku badacze ujawnili dwie oddzielne metody ominięcia dostępu warunkowego Entra ID :
Oprócz naprawienia luki NAA, Microsoft w 2026 roku stopniowo zamyka luki w egzekwowaniu dostępu warunkowego:
openid, profile, User.Read) mogły całkowicie ominąć dostęp warunkowy, jeśli polityka miała jakiekolwiek wykluczenie zasobu. Zmiana zapewnia, że polityki z wykluczeniami są nadal oceniane w zakresie „Wszystkie zasoby” Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Badacz Thomas Byrne z NetSPI odkrył, że framework Nested App Authentication (NAA) w Microsoft Entra ID umożliwiał uzyskanie tokenów Microsoft Graph z całkowitym ominięciem zasad dostępu warunkowego, w tym MFA, wymogów...
Badacz Thomas Byrne z NetSPI odkrył, że framework Nested App Authentication (NAA) w Microsoft Entra ID umożliwiał uzyskanie tokenów Microsoft Graph z całkowitym ominięciem zasad dostępu warunkowego, w tym MFA, wymogów... Atak wymagał wcześniejszego przejęcia tokena odświeżania Azure Portal (np. poprzez phishing), ale następnie pozwalał brokerowi tokenów (klient ADIbizaUX) na ciche wygenerowanie tokena Graph bez żadnej oceny polityk or...
Tego samego dnia (22 czerwca 2026) inny badacz, Dirk jan Molenaar, ujawnił osobną metodę ominięcia polityk wykorzystującą wykluczenia zasobów.
Loading comments...
Comments
0 comments