Entra Id

Microsoft alerta sobre falha crítica no Entra ID com exploração ativa

A Microsoft emitiu um alerta sobre uma falha de segurança de severidade máxima no Entra ID, anteriormente conhecido como Azure Active Directory. A vulnerabilidade, identificada como CVE-2026-69836 e com uma pontuação CVSS de 10.0, permite a execução remota de código devido à deserialização de dados não confiáveis. Isso significa que um atacante não autorizado pode executar código através da rede, comprometendo a segurança do serviço de gerenciamento de identidade e acesso da empresa. A falha foi descoberta pelo engenheiro de segurança Robert Fitzaptrick e, embora tenha sido explorada ativamente, a Microsoft afirmou que já implementou mitigação completa, não exigindo ações dos usuários. Além disso, a empresa também corrigiu uma falha de escalonamento de privilégios no Windows, que estava sendo explorada por um grupo vinculado à Coreia do Norte. A situação destaca a importância da vigilância contínua em relação a vulnerabilidades em serviços amplamente utilizados, como os da Microsoft.

Microsoft adotará chaves de acesso como método padrão de autenticação

A Microsoft anunciou que, a partir de setembro de 2026, as chaves de acesso se tornarão o método padrão de autenticação para o serviço de identidade empresarial Entra ID. Os usuários que atualmente utilizam autenticação via SMS e voz serão migrados automaticamente para chaves de acesso, que são consideradas mais seguras e resistentes a phishing. A autenticação por SMS e voz será descontinuada em fevereiro de 2027, e as organizações são aconselhadas a garantir que todos os usuários adotem métodos de autenticação que não sejam suscetíveis a ataques de phishing antes dessa data. A Microsoft observou um aumento significativo nas campanhas de phishing habilitadas por IA, com taxas de cliques que chegam a 54%, em comparação com 12% para campanhas tradicionais. A mudança para chaves de acesso visa reduzir a dependência de métodos de autenticação vulneráveis e fortalecer a proteção contra o roubo de credenciais. As organizações que ainda precisarem de autenticação baseada em telefone deverão configurar provedores de telecomunicações de terceiros. A Microsoft disponibiliza orientações detalhadas para a implementação de autenticação sem senha e resistente a phishing.

Breach at the Beach Aprenda sobre cibersegurança com Entra ID

O Varonis Threat Labs lançou o ‘Breach at the Beach’, uma experiência de treinamento interativa focada em Entra ID, que simula a exfiltração de dados em ambientes de nuvem. A iniciativa, criada pelos pesquisadores Doron Kapah e Mark Vaitsman, visa proporcionar uma compreensão prática das ameaças modernas que as organizações enfrentam, especialmente com o aumento de identidades não-humanas, como agentes de IA e fluxos de trabalho automatizados. Os jogadores, guiados pelo gato detetive Pixel, devem investigar um ataque e identificar quais dados sensíveis estão em risco. O CTF (Capture the Flag) é gratuito e pode ser acessado online, permitindo que profissionais de segurança aprimorem suas habilidades enquanto ganham créditos de educação continuada (CPE). O jogo enfatiza a importância de reconhecer abusos de funcionalidades legítimas e a necessidade de uma abordagem prática para a detecção de ameaças, especialmente em um cenário onde a IA está cada vez mais presente. Além disso, o evento será apresentado em conferências como Black Hat USA e DEF CON 34, onde os participantes poderão interagir diretamente com os criadores e aprofundar seus conhecimentos sobre cibersegurança.

Falha crítica de validação de token no Microsoft Entra ID

Uma falha crítica de validação de token no Microsoft Entra ID (anteriormente Azure Active Directory) pode ter permitido que atacantes se passassem por qualquer usuário, incluindo Administradores Globais, em qualquer inquilino. A vulnerabilidade, rastreada como CVE-2025-55241, recebeu a pontuação máxima de 10.0 no CVSS e foi classificada pela Microsoft como uma falha de escalonamento de privilégios. Embora não haja indícios de que a falha tenha sido explorada ativamente, ela foi corrigida em 17 de julho de 2025, sem necessidade de ação por parte dos clientes. O problema surgiu da combinação de tokens de ator emitidos pelo Serviço de Controle de Acesso e uma falha na API Graph do Azure AD, que não validava adequadamente o inquilino de origem, permitindo acesso não autorizado entre inquilinos. Isso poderia permitir que um atacante se passasse por um Administrador Global, criando novas contas ou exfiltrando dados sensíveis. A Microsoft já descontinuou a API Graph do Azure AD, recomendando a migração para o Microsoft Graph. A empresa Mitiga alertou que a exploração dessa vulnerabilidade poderia contornar autenticações multifator e deixar poucas evidências do ataque.