Byrne 发现该机制存在一个关键缺陷。该漏洞特别影响一种流程:当 ADIbizaUX 客户端(Azure 门户的 IAM 管理组件)利用缓存的 Azure 门户刷新令牌,为 Microsoft Graph API 请求访问令牌时,问题便会出现 。正常情况下,刷新令牌的交换过程会受到条件访问策略的评估。但 NetSPI 发现,当使用 ADIbizaUX 的 NAA 流向 Microsoft Graph 资源发起请求时,条件访问策略根本不会生效
。系统会无视所有已配置的策略,直接签发访问令牌。此外,还有两个 Microsoft Intune 门户扩展 客户端 ID 也存在同样的绕过行为
。
login.microsoftonline.com 的中间人(AITM)代理攻击或其他令牌窃取方法,获取一个有效的 Azure 门户刷新令牌 该漏洞存在局限性。被窃取的 Azure 门户刷新令牌的有效期固定为 24 小时且无法续期,这限制了攻击者的持久化窗口 。攻击者必须先拥有受害者的刷新令牌,因此这本质上是一种入侵后的权限提升和持久化技术,而非远程代码执行漏洞
。尽管如此,微软安全响应中心(MSRC)仍将其评定为 中等严重性
。
NetSPI 于 2026 年 3 月 17 日 向 MSRC 报告了此问题 。MSRC 将其归类为中等严重性漏洞,并部署了服务端修复。修复后的测试证实,之前成功利用的 NAA 流程现在会在条件访问策略适用时,正确地返回 AADSTS53003 的访问被阻止错误
。微软未为该具体问题分配 CVE 编号,此次修复也无需客户采取任何操作
。
除修复 NAA 绕过漏洞外,微软在 2026 年还逐步收紧了多个条件访问策略强制执行的漏洞:
openid、profile、User.Read)的登录行为可以完全绕过条件访问策略。此次变更确保带有排除项的策略仍能针对“所有资源”范围进行评估