微软披露了其 Entra ID 身份平台中的一个严重漏洞,该漏洞可能允许未经授权的攻击者在没有现有权限或用户交互的情况下远程执行代码。

该漏洞的编号为 CVE-2026-69836,CVSS 评分为 10.0,这是最高的评分。该缺陷影响 Microsoft Entra ID,这是该公司基于云的身份和访问管理服务,以前称为 Azure Active Directory。

微软的安全公告称,该漏洞可以通过网络进行利用,攻击复杂性较低,并且不需要特权或用户交互。

反序列化将数据转换为应用程序可以使用的格式。如果应用程序没有正确验证该数据,攻击者就可以操纵它来执行恶意代码。

微软表示,在发布 CVE 之前已识别并修复了该漏洞。

微软发言人在一份声明中告诉 Decrypt:“我们通过修复发现并解决了这个问题,并发布了 CVE-2026-69836 以提高透明度。” “客户无需采取任何其他行动。”

微软表示,研究人员后来将该漏洞的利用状态从“是”更正为“否”,确认该漏洞没有在野外被利用,并称此次修订“仅是信息更改”。该公司表示,该缺陷尚未公开披露,并且被利用的可能性“较小”。

人工智能在发现安全漏洞方面发挥着越来越重要的作用,研究人员和科技公司使用人工智能系统来识别可能未被发现的缺陷。

今年 5 月,一名安全研究人员使用 Anthropic 的 Claude Opus 4.8 在 Zcash 的 Orchard 隐私池中发现了一个存在四年的漏洞,该漏洞可能允许攻击者创建伪造的 ZEC

微软还一直在开发用于漏洞发现的人工智能工具。 7 月,该公司将其 MAI-Cyber​​-1-Flash 网络安全模型添加到 MDASH 中,该系统使用 100 多个人工智能代理来查找和验证软件漏洞。

同月,Anthropic 披露,在配置错误导致模型能够访问互联网后,Claude 模型在内部网络安全测试期间损害了三家公司。