NetSPI 研究員 Thomas Byrne 發現 Microsoft Nested App Authentication (NAA) 框架嘅漏洞,可以攞到 Microsoft Graph Token 而完全繞過所有 Conditional Access Policy,包括 MFA、裝置合規檢查等 攻擊者需要先偷到 Azure Portal 嘅 Refresh Token(例如經釣魚攻擊),然後利用 ADIbizaUX 用戶端透過 NAA 流程靜靜雞換成 Graph Token,完全唔使經過任何政策檢查 同日 NetSPI 公開 NAA 漏洞嘅時候,另一研究員 Dirk jan Molenaar 亦揭露咗另一個 Resour...
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What was the Microsoft Entra ID vulnerability publicly disclosed by NetSPI researchers, how did i. Article summary: Here is the full fact-checked breakdown of the NetSPI-disclosed Microsoft Entra ID vulnerability, the attack scenario, Microsoft's response, and the broader Conditional Access enforcement changes.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait th
2026 年 6 月 22 日,NetSPI 研究員 Thomas Byrne 公開揭露咗一個喺 Microsoft Entra ID 嘅 Nested App Authentication (NAA) 框架(又叫 BroCI)入面嘅漏洞,呢個漏洞俾攻擊者有機會繞過 任何 Conditional Access Policy (CAP),包括 MFA 要求、裝置合規檢查,甚至係位置限制 。Microsoft 將呢個問題列為中等嚴重性,並喺伺服器端進行咗修補。不過,公開嘅同一日仲有另一個獨立嘅繞過方法被揭露,再加上 Microsoft 一系列嘅執行政策改動,令到呢件事喺身份安全領域引起好大關注。
Nested App Authentication 係 Microsoft 自家嘅 OAuth 單一登入 (SSO) 機制,專門俾「主機」應用程式(例如 Azure Portal)靜靜雞幫佢裏面嘅子應用程式處理 Token 交換,而唔需要再叫用戶重新登入 。佢嘅運作方式係將特別嘅參數(
brk_client_id 同 brk_redirect_uri)嵌入標準嘅 OAuth Token 請求入面,然後送去 login.microsoftonline.com 。
Byrne 發現呢個機制有個嚴重缺陷。呢個漏洞特別影響到 ADIbizaUX 用戶端(即係 Azure Portal 嘅 IAM 管理元件)用Azure Portal嘅 Refresh Token 去換取 Microsoft Graph API 嘅 Access Token 嘅流程 。正常情況下,Refresh Token 嘅交換係要經過 Conditional Access 評估嘅,但 NetSPI 發現如果用 ADIbizaUX 經 NAA 流程去攞 Microsoft Graph Resource 嘅 Token,Conditional Access Policies 係完全唔會被評估
。就算你 set 咗 MFA、裝置合規或者其他政策,佢都會照樣俾個 Token 你。另外有兩個 Microsoft Intune portal extension 嘅用戶端 ID 都有同樣嘅繞過問題
。
要進行呢個攻擊,首先要有一個先決條件——偷到 Azure Portal 嘅 Refresh Token。不過對於入侵後要持久潛伏同橫向移動嚟講,呢個方法係好有效嘅 。成個攻擊流程大概分四步:
login.microsoftonline.com)或者其他偷 Token 嘅手法 咁呢個漏洞有冇限制?有嘅。偷返嚟嘅 Azure Portal Refresh Token 嘅有效期得 24 小時,而且唔可以續期,所以持久潛伏嘅視窗有限 。攻擊者一定要已經有受害者嘅 Refresh Token 先得,所以呢個係一個入侵後嘅權限提升同持久潛伏技巧,唔係遙距執行代碼
。不過即使係咁,Microsoft 嘅安全回應中心 (MSRC) 仍然將呢個漏洞評為中等嚴重性
。
NetSPI 喺 2026 年 3 月 17 日 向 MSRC 報告咗呢個問題 。MSRC 將佢列為中等嚴重性嘅漏洞,並喺伺服器端部署咗修復方案。修復後嘅測試顯示,之前成功繞過嘅 NAA 流程,而家會正確地回傳 AADSTS53003 存取被拒嘅錯誤,表示 Conditional Access 政策成功攔截
。Microsoft 並冇為呢個特定問題分配 CVE 編號,而修復亦唔需要客戶做任何嘢
。
喺 2026 年 6 月 22 日,研究員同一日揭露咗 兩個唔同 嘅 Entra Conditional Access 繞過方法 :
除咗修補 NAA 繞過之外,Microsoft 喺 2026 年仲不斷收緊 Conditional Access 嘅執行漏洞:
2026 年 3 月 27 日至 6 月 (分階段進行):Microsoft 改變咗點樣執行指定「所有資源」但同時又有資源排除嘅 Conditional Access 政策。之前如果用戶要求嘅只係基本 OIDC 權限(例如 openid、profile、User.Read),而政策又有任何資源排除嘅話,其實可以完全繞過 Conditional Access。呢個改動就確保有排除嘅政策仍然會針對「所有資源」呢個範圍進行評估 。Microsoft 透過 Message Center 嘅 MC1223829 通知受影響嘅租戶
。
2026 年 6 月 15 日:Microsoft 開始執行 Baseline Scope Enforcement,專門針對 Dirk-jan Molenaar 揭露嗰個 Resource Exclusion 繞過方法,封堵咗 Graph Token 嘅繞過途徑 。
2026 年 3 月 31 日:Microsoft 執行咗 取消無服務主體驗證 (service principal-less authentication) 嘅規定,針對非 Microsoft 嘅多租戶應用程式。所有應用程式必須用已註冊嘅服務主體嚟驗證;否則登入流程會失敗 。
2026 年 6 月:Microsoft 公佈咗更廣泛嘅 Entra ID 安全更新,包括用 External MFA 取代 Custom Controls、要求喺 Credential Registration 期間一致執行 Conditional Access,同埋要求 Self-Service Password Reset (SSPR) 要用明確註冊嘅驗證方法 。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
NetSPI 研究員 Thomas Byrne 發現 Microsoft Nested App Authentication (NAA) 框架嘅漏洞,可以攞到 Microsoft Graph Token 而完全繞過所有 Conditional Access Policy,包括 MFA、裝置合規檢查等
NetSPI 研究員 Thomas Byrne 發現 Microsoft Nested App Authentication (NAA) 框架嘅漏洞,可以攞到 Microsoft Graph Token 而完全繞過所有 Conditional Access Policy,包括 MFA、裝置合規檢查等 攻擊者需要先偷到 Azure Portal 嘅 Refresh Token(例如經釣魚攻擊),然後利用 ADIbizaUX 用戶端透過 NAA 流程靜靜雞換成 Graph Token,完全唔使經過任何政策檢查
同日 NetSPI 公開 NAA 漏洞嘅時候,另一研究員 Dirk jan Molenaar 亦揭露咗另一個 Resource Exclusion 繞過方法,Microsoft 由 2026 年 6 月 15 日開始用 Baseline Scope Enforcement 嚟封堵呢個漏洞