brk_redirect_urilogin.microsoftonline.comByrne phát hiện ra rằng cơ chế này có một lỗ hổng nghiêm trọng. Lỗ hổng này đặc biệt ảnh hưởng đến các luồng mà client ADIbizaUX — thành phần quản lý IAM của Azure Portal — làm trung gian sử dụng một token làm mới Azure Portal đã được lưu trong bộ nhớ đệm để yêu cầu token truy cập cho Microsoft Graph API . Thông thường, việc trao đổi token làm mới phải chịu sự đánh giá của Truy cập Có điều kiện. Tuy nhiên, NetSPI phát hiện ra rằng khi sử dụng luồng NAA với ADIbizaUX nhắm đến tài nguyên Microsoft Graph, các Chính sách Truy cập Có điều kiện hoàn toàn không được đánh giá
. Một token truy cập được cấp bất kể các chính sách đã được cấu hình là gì. Hai ID client mở rộng cổng thông tin Microsoft Intune khác cũng được phát hiện có cùng hành vi vượt rào
.
Cuộc tấn công yêu cầu một điều kiện tiên quyết cụ thể — token làm mới Azure Portal bị đánh cắp — nhưng rất hiệu quả để duy trì sự xâm nhập và di chuyển ngang trong hệ thống . Kịch bản diễn ra theo bốn bước:
login.microsoftonline.com, hoặc các phương pháp đánh cắp token khác Lỗ hổng có những hạn chế. Token làm mới Azure Portal bị đánh cắp có thời gian tồn tại cố định là 24 giờ và không thể gia hạn, giới hạn thời gian duy trì sự xâm nhập . Kẻ tấn công phải có sẵn token làm mới của nạn nhân, khiến đây là một kỹ thuật leo thang và duy trì sau xâm nhập (post-compromise), không phải là một cuộc tấn công thực thi mã từ xa
. Tuy nhiên, lỗ hổng này vẫn được Trung tâm Phản hồi Bảo mật Microsoft (MSRC) xếp loại ở mức độ nghiêm trọng trung bình (medium severity)
.
NetSPI đã báo cáo vấn đề cho MSRC vào ngày 17 tháng 3 năm 2026 . MSRC đã phân loại đây là lỗ hổng có mức độ nghiêm trọng trung bình và triển khai bản vá phía máy chủ. Kiểm tra sau khi vá xác nhận rằng các luồng NAA trước đây thành công hiện trả về lỗi chặn truy cập AADSTS53003 khi một Chính sách Truy cập Có điều kiện có hiệu lực
. Microsoft không gán CVE cho vấn đề cụ thể này và bản vá không yêu cầu hành động nào từ phía khách hàng
.
Vào ngày 22 tháng 6 năm 2026, các nhà nghiên cứu đã công bố hai phương pháp vượt rào Entra Truy cập Có điều kiện riêng biệt trong cùng một ngày :
Ngoài việc sửa lỗi vượt rào NAA, Microsoft đã và đang dần dần thu hẹp các lỗ hổng thực thi Truy cập Có điều kiện trong suốt năm 2026:
27 tháng 3 năm 2026 – tháng 6 năm 2026 (theo giai đoạn): Microsoft đã thay đổi cách thực thi các chính sách CA nhắm mục tiêu "All resources" khi các chính sách đó bao gồm loại trừ tài nguyên. Trước đây, các đăng nhập chỉ yêu cầu các phạm vi OIDC cơ bản (như openid, profile, User.Read) có thể vượt qua Truy cập Có điều kiện hoàn toàn nếu chính sách có bất kỳ loại trừ tài nguyên nào. Sự thay đổi thực thi đảm bảo các chính sách có loại trừ vẫn được đánh giá đối với phạm vi "All resources" . Microsoft đã thông báo cho các đối tượng thuê bị ảnh hưởng qua mục Trung tâm Tin nhắn MC1223829
.
15 tháng 6 năm 2026: Microsoft bắt đầu thực thi thực thi phạm vi cơ bản (baseline scope enforcement) cụ thể cho việc vượt rào loại trừ tài nguyên, đóng con đường vượt rào token Graph mà Dirk-jan Molenaar đã công bố .
31 tháng 3 năm 2026: Microsoft thực thi việc ngừng hỗ trợ xác thực không có service principal cho các ứng dụng đa đối tượng thuê không phải của Microsoft. Tất cả các ứng dụng phải xác thực bằng service principal đã đăng ký; nếu không, các luồng đăng nhập sẽ thất bại .
Tháng 6 năm 2026: Microsoft công bố các bản cập nhật bảo mật Entra ID rộng hơn bao gồm thay thế Custom controls bằng External MFA, thực thi Truy cập Có điều kiện một cách nhất quán trong quá trình đăng ký thông tin xác thực và yêu cầu các phương pháp xác thực đã đăng ký rõ ràng cho Đặt lại Mật khẩu Tự phục vụ (SSPR) .