Nhà nghiên cứu Thomas Byrne của NetSPI phát hiện lỗ hổng trong cơ chế Nested App Authentication (NAA) cho phép kẻ tấn công vượt qua mọi Chính sách Truy cập Có điều kiện (CAP) của Microsoft Entra ID, bao gồm cả MFA và... Kẻ tấn công có thể lợi dụng luồng ủy quyền token NAA thông qua client ADIbizaUX để đổi token làm...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
Vào ngày 22 tháng 6 năm 2026, nhà nghiên cứu Thomas Byrne của NetSPI đã công khai một lỗ hổng trong cơ chế Nested App Authentication (NAA) (còn gọi là BroCI) của Microsoft Entra ID. Lỗ hổng này cho phép kẻ tấn công vượt qua bất kỳ Chính sách Truy cập Có điều kiện (CAP) nào, bao gồm yêu cầu MFA, kiểm tra tuân thủ thiết bị và các kiểm soát dựa trên vị trí địa lý . Lỗ hổng đã được Microsoft vá phía máy chủ với mức độ nghiêm trọng trung bình. Tuy nhiên, việc công bố lỗ hổng này đánh dấu một thời điểm quan trọng trong bảo mật danh tính khi nó được tiết lộ cùng với một phương pháp vượt rào thứ hai riêng biệt và một loạt các thay đổi thực thi từ Microsoft.
Nested App Authentication là cơ chế OAuth SSO tùy chỉnh của Microsoft, được thiết kế để cho phép một ứng dụng "chủ" (ví dụ: Azure Portal) âm thầm làm trung gian trao đổi token cho các ứng dụng con lồng nhau mà không yêu cầu người dùng xác thực lại . Cơ chế này hoạt động bằng cách nhúng các tham số đặc biệt (
brk_client_id, brk_redirect_uri) vào các yêu cầu token OAuth tiêu chuẩn gửi đến login.microsoftonline.com .
Byrne phát hiện ra rằng cơ chế này có một lỗ hổng nghiêm trọng. Lỗ hổng này đặc biệt ảnh hưởng đến các luồng mà client ADIbizaUX — thành phần quản lý IAM của Azure Portal — làm trung gian sử dụng một token làm mới Azure Portal đã được lưu trong bộ nhớ đệm để yêu cầu token truy cập cho Microsoft Graph API . Thông thường, việc trao đổi token làm mới phải chịu sự đánh giá của Truy cập Có điều kiện. Tuy nhiên, NetSPI phát hiện ra rằng khi sử dụng luồng NAA với ADIbizaUX nhắm đến tài nguyên Microsoft Graph, các Chính sách Truy cập Có điều kiện hoàn toàn không được đánh giá
. Một token truy cập được cấp bất kể các chính sách đã được cấu hình là gì. Hai ID client mở rộng cổng thông tin Microsoft Intune khác cũng được phát hiện có cùng hành vi vượt rào
.
Cuộc tấn công yêu cầu một điều kiện tiên quyết cụ thể — token làm mới Azure Portal bị đánh cắp — nhưng rất hiệu quả để duy trì sự xâm nhập và di chuyển ngang trong hệ thống . Kịch bản diễn ra theo bốn bước:
login.microsoftonline.com, hoặc các phương pháp đánh cắp token khác Lỗ hổng có những hạn chế. Token làm mới Azure Portal bị đánh cắp có thời gian tồn tại cố định là 24 giờ và không thể gia hạn, giới hạn thời gian duy trì sự xâm nhập . Kẻ tấn công phải có sẵn token làm mới của nạn nhân, khiến đây là một kỹ thuật leo thang và duy trì sau xâm nhập (post-compromise), không phải là một cuộc tấn công thực thi mã từ xa
. Tuy nhiên, lỗ hổng này vẫn được Trung tâm Phản hồi Bảo mật Microsoft (MSRC) xếp loại ở mức độ nghiêm trọng trung bình (medium severity)
.
NetSPI đã báo cáo vấn đề cho MSRC vào ngày 17 tháng 3 năm 2026 . MSRC đã phân loại đây là lỗ hổng có mức độ nghiêm trọng trung bình và triển khai bản vá phía máy chủ. Kiểm tra sau khi vá xác nhận rằng các luồng NAA trước đây thành công hiện trả về lỗi chặn truy cập AADSTS53003 khi một Chính sách Truy cập Có điều kiện có hiệu lực
. Microsoft không gán CVE cho vấn đề cụ thể này và bản vá không yêu cầu hành động nào từ phía khách hàng
.
Vào ngày 22 tháng 6 năm 2026, các nhà nghiên cứu đã công bố hai phương pháp vượt rào Entra Truy cập Có điều kiện riêng biệt trong cùng một ngày :
Ngoài việc sửa lỗi vượt rào NAA, Microsoft đã và đang dần dần thu hẹp các lỗ hổng thực thi Truy cập Có điều kiện trong suốt năm 2026:
27 tháng 3 năm 2026 – tháng 6 năm 2026 (theo giai đoạn): Microsoft đã thay đổi cách thực thi các chính sách CA nhắm mục tiêu "All resources" khi các chính sách đó bao gồm loại trừ tài nguyên. Trước đây, các đăng nhập chỉ yêu cầu các phạm vi OIDC cơ bản (như openid, profile, User.Read) có thể vượt qua Truy cập Có điều kiện hoàn toàn nếu chính sách có bất kỳ loại trừ tài nguyên nào. Sự thay đổi thực thi đảm bảo các chính sách có loại trừ vẫn được đánh giá đối với phạm vi "All resources" . Microsoft đã thông báo cho các đối tượng thuê bị ảnh hưởng qua mục Trung tâm Tin nhắn MC1223829
.
15 tháng 6 năm 2026: Microsoft bắt đầu thực thi thực thi phạm vi cơ bản (baseline scope enforcement) cụ thể cho việc vượt rào loại trừ tài nguyên, đóng con đường vượt rào token Graph mà Dirk-jan Molenaar đã công bố .
31 tháng 3 năm 2026: Microsoft thực thi việc ngừng hỗ trợ xác thực không có service principal cho các ứng dụng đa đối tượng thuê không phải của Microsoft. Tất cả các ứng dụng phải xác thực bằng service principal đã đăng ký; nếu không, các luồng đăng nhập sẽ thất bại .
Tháng 6 năm 2026: Microsoft công bố các bản cập nhật bảo mật Entra ID rộng hơn bao gồm thay thế Custom controls bằng External MFA, thực thi Truy cập Có điều kiện một cách nhất quán trong quá trình đăng ký thông tin xác thực và yêu cầu các phương pháp xác thực đã đăng ký rõ ràng cho Đặt lại Mật khẩu Tự phục vụ (SSPR) .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nhà nghiên cứu Thomas Byrne của NetSPI phát hiện lỗ hổng trong cơ chế Nested App Authentication (NAA) cho phép kẻ tấn công vượt qua mọi Chính sách Truy cập Có điều kiện (CAP) của Microsoft Entra ID, bao gồm cả MFA và...
Nhà nghiên cứu Thomas Byrne của NetSPI phát hiện lỗ hổng trong cơ chế Nested App Authentication (NAA) cho phép kẻ tấn công vượt qua mọi Chính sách Truy cập Có điều kiện (CAP) của Microsoft Entra ID, bao gồm cả MFA và... Kẻ tấn công có thể lợi dụng luồng ủy quyền token NAA thông qua client ADIbizaUX để đổi token làm mới Azure Portal lấy token truy cập Microsoft Graph mà không bị đánh giá bởi bất kỳ chính sách bảo mật nào.
Microsoft đã vá lỗi phía máy chủ, xếp loại ở mức độ nghiêm trọng trung bình (medium severity).
Loading comments...
Comments
0 comments