Исследователь NetSPI Томас Бирн обнаружил, что механизм Nested App Authentication (NAA) / BroCI в Microsoft Entra ID позволял получать токены Microsoft Graph без какой либо проверки политик условного доступа (CAP), по... Для атаки требовался краденый refresh токен Azure Portal (например, через фишинг), после чего зл...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
22 июня 2026 года исследователь NetSPI Томас Бирн (Thomas Byrne) публично раскрыл уязвимость в механизме Nested App Authentication (NAA) — также известном как BroCI — в Microsoft Entra ID, которая позволяла злоумышленникам обойти любую политику условного доступа (Conditional Access Policy, CAP), включая требования MFA, проверки на соответствие устройств и ограничения по местоположению . Microsoft исправила эту уязвимость на стороне сервера, классифицировав её как проблему средней степени серьезности. Однако это раскрытие стало значимым событием в сфере безопасности идентификации, так как было опубликовано одновременно со вторым, отдельным методом обхода, а также серией изменений в принудительном применении политик от Microsoft.
Nested App Authentication — это собственный механизм единого входа (SSO) Microsoft на основе OAuth, предназначенный для того, чтобы «головное» приложение (например, Портал Azure) могло незаметно для пользователя выступать посредником при обмене токенами для вложенных дочерних приложений, не запрашивая повторную аутентификацию . Он работает путем внедрения специальных параметров (
brk_client_id, brk_redirect_uri) в стандартные OAuth-запросы токенов к login.microsoftonline.com .
Бирн обнаружил, что этот механизм имеет критический недостаток. Уязвимость особенно затрагивала потоки, в которых ADIbizaUX — компонент управления IAM на Портале Azure — выступал посредником для кэшированного refresh-токена Портала Azure, запрашивая токен доступа к Microsoft Graph API . В обычной ситуации обмен refresh-токенов подлежит оценке условного доступа, но NetSPI выяснила, что при использовании потока NAA с ADIbizaUX для ресурса Microsoft Graph политики условного доступа вообще не оценивались
. Токен доступа выдавался независимо от настроенных политик. Было также обнаружено, что два дополнительных идентификатора клиента расширений портала Microsoft Intune демонстрируют такое же поведение обхода
.
Атака требует определенного предусловия — краденого refresh-токена Портала Azure — но чрезвычайно эффективна для закрепления и латерального перемещения после компрометации . Сценарий разворачивается в четыре этапа:
login.microsoftonline.com, или другие методы кражи токенов Уязвимость имеет ограничения. Украденный refresh-токен Портала Azure имеет фиксированное время жизни — 24 часа и не подлежит обновлению, что ограничивает окно закрепления . Злоумышленник уже должен иметь refresh-токен жертвы, что делает эту технику методом повышения привилегий и закрепления после компрометации, а не удаленным выполнением кода
. Тем не менее, Центр реагирования на угрозы Microsoft (MSRC) классифицировал обход как угрозу средней степени серьезности
.
NetSPI сообщила о проблеме в MSRC 17 марта 2026 года . MSRC классифицировал ее как уязвимость средней степени серьезности и развернул исправление на стороне сервера. Тестирование после установки исправления подтвердило, что ранее успешные потоки NAA теперь корректно возвращают ошибки блокировки доступа AADSTS53003, когда применяется политика условного доступа
. Microsoft не присвоила данной проблеме номер CVE, и исправление не требовало никаких действий со стороны клиента
.
22 июня 2026 года исследователи раскрыли два отдельных метода обхода условного доступа Entra :
В дополнение к исправлению обхода NAA, Microsoft в течение 2026 года постепенно закрывает пробелы в принудительном применении условного доступа:
27 марта 2026 г. – июнь 2026 г. (поэтапно): Microsoft изменила способ применения политик условного доступа, нацеленных на «Все ресурсы», когда эти политики включают исключения ресурсов. Ранее входы в систему, запрашивающие только базовые области OIDC (например, openid, profile, User.Read), могли полностью обходить условный доступ, если в политике было какое-либо исключение ресурса. Изменение гарантирует, что политики с исключениями по-прежнему будут оцениваться для области «Все ресурсы» . Microsoft уведомила затронутых клиентов через запись Центра сообщений MC1223829
.
15 июня 2026 г.: Microsoft начала принудительно применять базовые области (baseline scope enforcement) специально для обхода через исключение ресурсов, закрыв путь обхода токенов Graph, раскрытый Дирком-яном Моленаром .
31 марта 2026 г.: Microsoft обеспечила прекращение поддержки аутентификации без субъекта-службы (service principal-less authentication) для немультитенантных приложений, не принадлежащих Microsoft. Все приложения должны проходить аутентификацию с использованием зарегистрированного субъекта-службы; в противном случае потоки входа будут завершаться ошибкой .
Июнь 2026 г.: Microsoft объявила о более широких обновлениях безопасности Entra ID, включая замену пользовательских элементов управления (Custom controls) на внешнюю MFA, последовательное применение условного доступа во время регистрации учетных данных и требование явно зарегистрированных методов аутентификации для самостоятельного сброса пароля (SSPR) .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Исследователь NetSPI Томас Бирн обнаружил, что механизм Nested App Authentication (NAA) / BroCI в Microsoft Entra ID позволял получать токены Microsoft Graph без какой либо проверки политик условного доступа (CAP), по...
Исследователь NetSPI Томас Бирн обнаружил, что механизм Nested App Authentication (NAA) / BroCI в Microsoft Entra ID позволял получать токены Microsoft Graph без какой либо проверки политик условного доступа (CAP), по... Для атаки требовался краденый refresh токен Azure Portal (например, через фишинг), после чего злоумышленник через клиент ADIbizaUX мог бесшумно обменять его на токен доступа к Graph, при этом все действия не логировал...
В тот же день, когда NetSPI раскрыла информацию об обходе NAA, исследователь Дирк ян Моленар (Dirk jan Molenaar) представил отдельный метод обхода через исключения ресурсов.
Loading comments...
Comments
0 comments