Дослідник NetSPI Томас Бірн виявив, що фреймворк Nested App Authentication (NAA) від Microsoft дозволяв отримувати токени Microsoft Graph без оцінки жодної політики умовного доступу — обходячи MFA, перевірку пристроїв... Атака вимагала попередньо викраденого refresh токена Azure Portal (наприклад, через фішинг), але...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
22 червня 2026 року дослідник NetSPI Томас Бірн публічно розкрив вразливість у фреймворку Nested App Authentication (NAA) — також відомому як BroCI — у Microsoft Entra ID. Ця вразливість дозволяла зловмисникам обійти будь-яку політику умовного доступу (Conditional Access Policy, CAP), включно з вимогами багатофакторної автентифікації (MFA), перевіркою сумісності пристроїв та геолокаційними обмеженнями . Microsoft виправила проблему на стороні сервера, класифікувавши її як вразливість середнього ступеня тяжкості. Однак це розкриття стало знаковою подією для безпеки ідентифікацій, оскільки воно було оприлюднене разом з іншим окремим методом обходу та серією змін у примусовому застосуванні політик від Microsoft.
Nested App Authentication — це власний механізм єдиного входу (SSO) від Microsoft на основі OAuth. Він призначений для того, щоб «основна» програма (наприклад, Azure Portal) могла безшумно виступати посередником в обміні токенами для вкладених дочірніх програм, не вимагаючи повторної автентифікації користувача . Механізм працює шляхом вбудовування спеціальних параметрів (
brk_client_id, brk_redirect_uri) у стандартні OAuth-запити на отримання токенів до login.microsoftonline.com .
Бірн виявив критичну ваду в цьому механізмі. Вразливість конкретно стосувалася потоків, де клієнт ADIbizaUX — компонент управління IAM у Azure Portal — використовував кешований refresh-токен Azure Portal для запиту токена доступу до Microsoft Graph API . Зазвичай обмін refresh-токенів підлягає оцінці умовного доступу, але NetSPI виявили, що при використанні потоку NAA з ADIbizaUX для ресурсу Microsoft Graph політики умовного доступу взагалі не оцінювалися
. Токен доступу видавався незалежно від будь-яких налаштованих політик. Додаткові два ідентифікатори клієнтів розширень порталу Microsoft Intune також демонстрували таку саму поведінку обходу
.
Для атаки потрібна певна передумова — викрадений refresh-токен Azure Portal — але вона дуже ефективна для закріплення та бічного переміщення вже після компрометації . Сценарій розгортається в чотири кроки:
login.microsoftonline.com, або інші методи крадіжки токенів Вразливість має обмеження. Викрадений refresh-токен Azure Portal має фіксований час життя 24 години та не підлягає оновленню, що обмежує вікно закріплення . Зловмисник уже повинен мати refresh-токен жертви, що робить цю техніку методом ескалації та закріплення після компрометації, а не віддаленим виконанням коду
. Тим не менш, Microsoft Security Response Center (MSRC) класифікувала цей обхід як середньої тяжкості
.
NetSPI повідомила про проблему до MSRC 17 березня 2026 року . MSRC класифікував її як вразливість середньої тяжкості та впровадив виправлення на стороні сервера. Після встановлення виправлення тестування підтвердило, що раніше успішні потоки NAA тепер правильно повертають помилки блокування доступу AADSTS53003, коли застосовується політика умовного доступу
. Microsoft не присвоїла цій конкретній проблемі номер CVE, і виправлення не вимагало жодних дій з боку клієнта
.
22 червня 2026 року дослідники оприлюднили два окремі методи обходу умовного доступу в Entra :
Окрім виправлення обходу NAA, Microsoft протягом 2026 року поступово закриває прогалини в примусовому застосуванні умовного доступу:
27 березня 2026 року – червень 2026 року (поетапно): Microsoft змінила спосіб застосування політик умовного доступу, націлених на «Усі ресурси», коли ці політики мають виключення ресурсів. Раніше входи, які запитували лише базові дозволи OIDC (наприклад, openid, profile, User.Read), могли повністю обійти умовний доступ, якщо політика мала будь-яке виключення ресурсу. Зміна забезпечує, щоб політики з виключеннями все одно оцінювалися для обсягу «Усі ресурси» . Microsoft повідомила постраждалі клієнтські середовища через запису в Центрі повідомлень MC1223829
.
15 червня 2026 року: Microsoft почала застосування примусового використання базових дозволів спеціально для обходу виключень ресурсів, закриваючи маршрут обходу токенів Graph, який оприлюднив Дірк-ян Моленаар .
31 березня 2026 року: Microsoft впровадила припинення підтримки автентифікації без суб'єкта-служби для багатоклієнтських програм, які не належать Microsoft. Усі програми повинні автентифікуватися за допомогою зареєстрованого суб'єкта-служби; інакше процеси входу будуть невдалими .
Червень 2026 року: Microsoft оголосила про ширші оновлення безпеки Entra ID, включаючи заміну спеціальних контролів (Custom controls) на зовнішню MFA, послідовне застосування умовного доступу під час реєстрації облікових даних та вимогу явно зареєстрованих методів автентифікації для самостійного скидання пароля (SSPR) .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Дослідник NetSPI Томас Бірн виявив, що фреймворк Nested App Authentication (NAA) від Microsoft дозволяв отримувати токени Microsoft Graph без оцінки жодної політики умовного доступу — обходячи MFA, перевірку пристроїв...
Дослідник NetSPI Томас Бірн виявив, що фреймворк Nested App Authentication (NAA) від Microsoft дозволяв отримувати токени Microsoft Graph без оцінки жодної політики умовного доступу — обходячи MFA, перевірку пристроїв... Атака вимагала попередньо викраденого refresh токена Azure Portal (наприклад, через фішинг), але потім через клієнт ADIbizaUX дозволяла безшумно отримати токен Graph без перевірки політик та з доступом до недокументов...
Того ж дня дослідник Дірк ян Моленаар оприлюднив окремий метод обходу політик — через виключення ресурсів.
Loading comments...
Comments
0 comments