brk_client_idbrk_redirect_urilogin.microsoftonline.comБирн обнаружил, что этот механизм имеет критический недостаток. Уязвимость особенно затрагивала потоки, в которых ADIbizaUX — компонент управления IAM на Портале Azure — выступал посредником для кэшированного refresh-токена Портала Azure, запрашивая токен доступа к Microsoft Graph API . В обычной ситуации обмен refresh-токенов подлежит оценке условного доступа, но NetSPI выяснила, что при использовании потока NAA с ADIbizaUX для ресурса Microsoft Graph политики условного доступа вообще не оценивались
. Токен доступа выдавался независимо от настроенных политик. Было также обнаружено, что два дополнительных идентификатора клиента расширений портала Microsoft Intune демонстрируют такое же поведение обхода
.
Атака требует определенного предусловия — краденого refresh-токена Портала Azure — но чрезвычайно эффективна для закрепления и латерального перемещения после компрометации . Сценарий разворачивается в четыре этапа:
login.microsoftonline.com, или другие методы кражи токенов Уязвимость имеет ограничения. Украденный refresh-токен Портала Azure имеет фиксированное время жизни — 24 часа и не подлежит обновлению, что ограничивает окно закрепления . Злоумышленник уже должен иметь refresh-токен жертвы, что делает эту технику методом повышения привилегий и закрепления после компрометации, а не удаленным выполнением кода
. Тем не менее, Центр реагирования на угрозы Microsoft (MSRC) классифицировал обход как угрозу средней степени серьезности
.
NetSPI сообщила о проблеме в MSRC 17 марта 2026 года . MSRC классифицировал ее как уязвимость средней степени серьезности и развернул исправление на стороне сервера. Тестирование после установки исправления подтвердило, что ранее успешные потоки NAA теперь корректно возвращают ошибки блокировки доступа AADSTS53003, когда применяется политика условного доступа
. Microsoft не присвоила данной проблеме номер CVE, и исправление не требовало никаких действий со стороны клиента
.
В дополнение к исправлению обхода NAA, Microsoft в течение 2026 года постепенно закрывает пробелы в принудительном применении условного доступа:
27 марта 2026 г. – июнь 2026 г. (поэтапно): Microsoft изменила способ применения политик условного доступа, нацеленных на «Все ресурсы», когда эти политики включают исключения ресурсов. Ранее входы в систему, запрашивающие только базовые области OIDC (например, openid, profile, User.Read), могли полностью обходить условный доступ, если в политике было какое-либо исключение ресурса. Изменение гарантирует, что политики с исключениями по-прежнему будут оцениваться для области «Все ресурсы» . Microsoft уведомила затронутых клиентов через запись Центра сообщений MC1223829
.
15 июня 2026 г.: Microsoft начала принудительно применять базовые области (baseline scope enforcement) специально для обхода через исключение ресурсов, закрыв путь обхода токенов Graph, раскрытый Дирком-яном Моленаром .
31 марта 2026 г.: Microsoft обеспечила прекращение поддержки аутентификации без субъекта-службы (service principal-less authentication) для немультитенантных приложений, не принадлежащих Microsoft. Все приложения должны проходить аутентификацию с использованием зарегистрированного субъекта-службы; в противном случае потоки входа будут завершаться ошибкой .
Июнь 2026 г.: Microsoft объявила о более широких обновлениях безопасности Entra ID, включая замену пользовательских элементов управления (Custom controls) на внешнюю MFA, последовательное применение условного доступа во время регистрации учетных данных и требование явно зарегистрированных методов аутентификации для самостоятельного сброса пароля (SSPR) .