NetSPI forskaren Thomas Byrne upptäckte en sårbarhet i Microsoft Entra ID:s Nested App Authentication (NAA) som gjorde det möjligt att hämta Microsoft Graph token utan att någon villkorsstyrd åtkomstprincip (CAP) utvä... Attacken krävde att angriparen först stal en giltig Azure Portal uppdateringstoken (t.ex.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
Den 22 juni 2026 offentliggjorde säkerhetsforskaren Thomas Byrne på NetSPI en sårbarhet i Microsoft Entra ID:s Nested App Authentication (NAA) – även kallat BroCI. Sårbarheten gjorde det möjligt för angripare att helt kringgå alla villkorsstyrda åtkomstprinciper (Conditional Access Policies, CAP), inklusive MFA-krav, enhetsefterlevnadskontroller och platsspecifika begränsningar . Microsoft åtgärdade problemet på serversidan och klassificerade det som en sårbarhet av medelhög allvarlighetsgrad.
Nested App Authentication är Microsofts egen OAuth-mekanism för enkel inloggning (SSO). Dess syfte är att låta ett "värdprogram", till exempel Azure Portal, i tysthet förmedla tokenbyten för underordnade program utan att användaren behöver logga in igen . Detta sker genom att särskilda parametrar (
brk_client_id, brk_redirect_uri) bäddas in i vanliga OAuth-begäranden till login.microsoftonline.com .
Byrne upptäckte att denna mekanism hade en kritisk svaghet. Problemet uppstod specifikt i flöden där ADIbizaUX – Azure Portals IAM-hanteringskomponent – förmedlade en cachad Azure Portal-uppdateringstoken för att begära en åtkomsttoken för Microsoft Graph API . I normala fall är sådana byten av uppdateringstoken föremål för utvärdering av villkorsstyrda åtkomstprinciper. Men NetSPI fann att när NAA-flödet användes med ADIbizaUX mot Microsoft Graph-resursen utvärderades inte principerna alls
. En åtkomsttoken utfärdades oavsett vilka principer som var konfigurerade. Två ytterligare Microsoft Intune portal-tillägg (klient-ID:n) uppvisade samma beteende
.
Attacken förutsätter ett specifikt första steg – en stulen Azure Portal-uppdateringstoken – men är mycket effektiv för att bibehålla åtkomst och förflytta sig lateralt i nätverket efter ett intrång . Scenariot kan delas in i fyra steg:
login.microsoftonline.com eller andra metoder för tokenstöld Sårbarheten har begränsningar. Den stulna Azure Portal-uppdateringstoken har en fast livslängd på 24 timmar och kan inte förnyas, vilket begränsar tidsfönstret för beständighet . Angriparen måste redan ha offrets uppdateringstoken, vilket gör detta till en eskalerings- och beständighetsteknik efter intrång, inte ett sätt att fjärrexekvera kod
. Trots detta klassificerades kringgången som medelhög allvarlighetsgrad av Microsoft Security Response Center (MSRC)
.
NetSPI rapporterade problemet till MSRC den 17 mars 2026 . MSRC klassificerade det som en sårbarhet av medelhög allvarlighetsgrad och distribuerade en fix på serversidan. Efterfix-testning bekräftade att de tidigare framgångsrika NAA-flödena nu korrekt returnerar AADSTS53003-fel när en villkorsstyrd åtkomstprincip gäller
. Microsoft tilldelade ingen CVE för detta specifika problem, och åtgärden krävde ingen åtgärd från kundernas sida
.
Den 22 juni 2026 offentliggjorde forskare två separata metoder för att kringgå Entra ID:s villkorsstyrda åtkomst :
Utöver att åtgärda NAA-kringgången har Microsoft under 2026 successivt tillslutit flera luckor i tillämpningen av villkorsstyrda åtkomstprinciper:
openid, profile, User.Read) helt kringgå villkorsstyrd åtkomst om en princip hade något resursundantag. Ändringen säkerställer att principer med undantag fortfarande utvärderas mot omfattningen "Alla resurser" Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
NetSPI forskaren Thomas Byrne upptäckte en sårbarhet i Microsoft Entra ID:s Nested App Authentication (NAA) som gjorde det möjligt att hämta Microsoft Graph token utan att någon villkorsstyrd åtkomstprincip (CAP) utvä...
NetSPI forskaren Thomas Byrne upptäckte en sårbarhet i Microsoft Entra ID:s Nested App Authentication (NAA) som gjorde det möjligt att hämta Microsoft Graph token utan att någon villkorsstyrd åtkomstprincip (CAP) utvä... Attacken krävde att angriparen först stal en giltig Azure Portal uppdateringstoken (t.ex.
Samma dag som NetSPI avslöjade NAA sårbarheten publicerade forskaren Dirk jan Molenaar en separat kringgångsmetod kopplad till resursundantag.
Loading comments...
Comments
0 comments