brk_client_idbrk_redirect_urilogin.microsoftonline.comБірн виявив критичну ваду в цьому механізмі. Вразливість конкретно стосувалася потоків, де клієнт ADIbizaUX — компонент управління IAM у Azure Portal — використовував кешований refresh-токен Azure Portal для запиту токена доступу до Microsoft Graph API . Зазвичай обмін refresh-токенів підлягає оцінці умовного доступу, але NetSPI виявили, що при використанні потоку NAA з ADIbizaUX для ресурсу Microsoft Graph політики умовного доступу взагалі не оцінювалися
. Токен доступу видавався незалежно від будь-яких налаштованих політик. Додаткові два ідентифікатори клієнтів розширень порталу Microsoft Intune також демонстрували таку саму поведінку обходу
.
Для атаки потрібна певна передумова — викрадений refresh-токен Azure Portal — але вона дуже ефективна для закріплення та бічного переміщення вже після компрометації . Сценарій розгортається в чотири кроки:
login.microsoftonline.com, або інші методи крадіжки токенів Вразливість має обмеження. Викрадений refresh-токен Azure Portal має фіксований час життя 24 години та не підлягає оновленню, що обмежує вікно закріплення . Зловмисник уже повинен мати refresh-токен жертви, що робить цю техніку методом ескалації та закріплення після компрометації, а не віддаленим виконанням коду
. Тим не менш, Microsoft Security Response Center (MSRC) класифікувала цей обхід як середньої тяжкості
.
NetSPI повідомила про проблему до MSRC 17 березня 2026 року . MSRC класифікував її як вразливість середньої тяжкості та впровадив виправлення на стороні сервера. Після встановлення виправлення тестування підтвердило, що раніше успішні потоки NAA тепер правильно повертають помилки блокування доступу AADSTS53003, коли застосовується політика умовного доступу
. Microsoft не присвоїла цій конкретній проблемі номер CVE, і виправлення не вимагало жодних дій з боку клієнта
.
Окрім виправлення обходу NAA, Microsoft протягом 2026 року поступово закриває прогалини в примусовому застосуванні умовного доступу:
27 березня 2026 року – червень 2026 року (поетапно): Microsoft змінила спосіб застосування політик умовного доступу, націлених на «Усі ресурси», коли ці політики мають виключення ресурсів. Раніше входи, які запитували лише базові дозволи OIDC (наприклад, openid, profile, User.Read), могли повністю обійти умовний доступ, якщо політика мала будь-яке виключення ресурсу. Зміна забезпечує, щоб політики з виключеннями все одно оцінювалися для обсягу «Усі ресурси» . Microsoft повідомила постраждалі клієнтські середовища через запису в Центрі повідомлень MC1223829
.
15 червня 2026 року: Microsoft почала застосування примусового використання базових дозволів спеціально для обходу виключень ресурсів, закриваючи маршрут обходу токенів Graph, який оприлюднив Дірк-ян Моленаар .
31 березня 2026 року: Microsoft впровадила припинення підтримки автентифікації без суб'єкта-служби для багатоклієнтських програм, які не належать Microsoft. Усі програми повинні автентифікуватися за допомогою зареєстрованого суб'єкта-служби; інакше процеси входу будуть невдалими .
Червень 2026 року: Microsoft оголосила про ширші оновлення безпеки Entra ID, включаючи заміну спеціальних контролів (Custom controls) на зовнішню MFA, послідовне застосування умовного доступу під час реєстрації облікових даних та вимогу явно зареєстрованих методів автентифікації для самостійного скидання пароля (SSPR) .