brk_redirect_urilogin.microsoftonline.comByrne odkrył, że w tym mechanizmie istniała krytyczna luka. Dotyczyła ona szczególnie przepływów, w których komponent ADIbizaUX (odpowiedzialny za zarządzanie tożsamością i dostępem w portalu Azure) przekazywał zapisany w pamięci podręcznej token odświeżania portalu Azure Portal w celu żądania tokena dostępu do Microsoft Graph API . Standardowo wymiana tokenów odświeżania podlega ocenie zasad dostępu warunkowego. NetSPI odkrył jednak, że w przypadku przepływu NAA z użyciem ADIbizaUX i zasobu Microsoft Graph, zasady dostępu warunkowego nie były w ogóle oceniane
. Token dostępu był wydawany niezależnie od skonfigurowanych polityk. Dodatkowo stwierdzono, że ten sam problem występował w przypadku dwóch identyfikatorów klienta rozszerzenia portalu Microsoft Intune
.
Atak wymaga spełnienia konkretnego warunku wstępnego – posiadania skradzionego tokena odświeżania portalu Azure Portal – ale jest bardzo skuteczny jako technika utrzymania dostępu i ruchu bocznego w sieci . Scenariusz ataku składa się z czterech kroków:
login.microsoftonline.com lub inne metody kradzieży tokenów Ograniczenia podatności:
22 czerwca 2026 roku badacze ujawnili dwie oddzielne metody ominięcia dostępu warunkowego Entra ID :
Oprócz naprawienia luki NAA, Microsoft w 2026 roku stopniowo zamyka luki w egzekwowaniu dostępu warunkowego:
openid, profile, User.Read) mogły całkowicie ominąć dostęp warunkowy, jeśli polityka miała jakiekolwiek wykluczenie zasobu. Zmiana zapewnia, że polityki z wykluczeniami są nadal oceniane w zakresie „Wszystkie zasoby”