Illustration mit KI erzeugt
CVE-2026-69836: Kritische Schwachstelle in Microsoft Entra ID ausgenutzt, für Kunden jedoch kein Handlungsbedarf
Microsoft hat die kritische Schwachstelle CVE-2026-69836 in Entra ID behoben. Kunden müssen keine Maßnahmen ergreifen.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Microsoft hat eine kritische Sicherheitslücke in Microsoft Entra ID behoben, dem Cloud-Dienst für Identitäts- und Zugriffsverwaltung, der früher als Azure Active Directory bekannt war. Die als CVE-2026-69836 geführte Schwachstelle wurde laut den Angaben im Microsoft-Advisory bei Angriffen ausgenutzt.
Die Schwachstelle wurde am 20. August 2026 öffentlich bekannt. Microsoft stuft sie als kritisch ein und gibt an, das Problem in seinem Dienst vollständig mitigiert zu haben.
Für Kunden sind keine Maßnahmen erforderlich: Es müssen weder Patches installiert noch manuelle Konfigurationsänderungen vorgenommen oder Workarounds angewendet werden.
Deserialisierung ermöglicht Remote Code Execution
CVE-2026-69836 ist eine Schwachstelle des Typs CWE-502, Deserialization of Untrusted Data. Das Problem betrifft die Verarbeitung nicht vertrauenswürdiger Daten durch den Dienst und kann es einem nicht authentifizierten Angreifer ermöglichen, Code über das Netzwerk auszuführen.
Für den Angriff sind keine der folgenden Voraussetzungen erforderlich:
- Berechtigungen;
- vorherige Authentifizierung;
- Benutzerinteraktion.
Der Angriffsvektor ist daher remote, die Komplexität gering. Der CVSS-3.1-Score beträgt 10,0, mit folgendem Vektor:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Der Parameter S:C bedeutet, dass sich die Auswirkungen über die Sicherheitsgrenze der ursprünglich betroffenen Komponente hinaus erstrecken können. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit werden als hoch eingestuft.
In der Praxis könnte ein erfolgreicher Exploit die vom Dienst verwalteten Ressourcen vollständig kompromittieren. Das öffentlich verfügbare technische Briefing beschreibt jedoch weder die Angriffskette noch die genauen operativen Bedingungen, die bei den Vorfällen beobachtet wurden.
Microsoft bestätigt die Ausnutzung, es gibt jedoch keinen öffentlichen Exploit
Das MSRC-Advisory weist darauf hin, dass die Schwachstelle ausgenutzt wurde, während keine öffentliche Offenlegung vorliegt. Microsoft gibt außerdem an, dass online kein Exploit-Code verfügbar ist.
Diese beiden Angaben widersprechen sich nicht. Ein Angriff kann vom Hersteller beobachtet oder bestätigt worden sein, ohne dass der zugehörige Code veröffentlicht, offen weitergegeben oder in öffentlich zugängliche Angriffswerkzeuge integriert wurde.
MSRC weist der Schwachstelle außerdem folgende Angaben zu Reifegrad und Vertrauenswürdigkeit zu:
- Exploit Code Maturity: E:U, das heißt, der Exploit wurde nicht öffentlich demonstriert oder ist theoretischer Natur;
- Remediation Level: RL:O, da eine offizielle Korrektur auf Dienstseite vorhanden ist;
- Report Confidence: RC:C, da die Schwachstelle vom Hersteller bestätigt wurde.
Die Entdeckung wird dem Microsoft Principal Security Engineer Robert Fitzpatrick zugeschrieben. Im Danksagungsabschnitt des Advisories erscheint der Nachname hingegen als Robert Fitzaptrick.
Betroffen ist der Cloud-Dienst hinter Microsoft 365, Azure und Dynamics
Das betroffene Produkt ist Microsoft Entra ID, das in den NVD-Informationen mit der Version - und dem Status affected geführt wird. Build-Nummern oder konkrete Versionsbereiche wurden nicht veröffentlicht.
Dies steht im Einklang mit der Cloud-Natur des Produkts. Entra ID stellt Authentifizierung, Richtliniendurchsetzung und Schutz für Anwendungen und Ressourcen bereit, die von Kunden folgender Dienste genutzt werden:
- Microsoft 365;
- Microsoft Azure;
- Dynamics CRM Online.
Ein Problem im Identitätsdienst kann weitreichende Auswirkungen haben, da Entra ID die Zugriffskontrolle in zahlreichen Umgebungen und Anwendungen unterstützt. Es wurden jedoch keine Details veröffentlicht, anhand derer sich feststellen ließe, welche Tenants, Konfigurationen oder Ressourcen tatsächlich betroffen waren.
Die NVD hat noch keine eigene CVSS-4.0- oder CVSS-2.0-Bewertung veröffentlicht; beide Felder sind mit N/A angegeben. Der verfügbare Score ist der von der Microsoft-CNA vergebene CVSS-3.1-Wert.
Die Mitigation erfolgte vollständig auf Microsoft-Seite
Microsoft erklärt, CVE-2026-69836 vollständig auf Dienstseite mitigiert zu haben. Laut Advisory müssen Kunden:
- keine Updates installieren;
- keine manuellen Maßnahmen durchführen;
- keine spezifischen Workarounds anwenden;
- keine Konfigurationen zur Umsetzung der Korrektur ändern.
Administratoren müssen daher keinen Patch auf Unternehmensclients oder -servern verteilen. Die wichtigste operative Maßnahme besteht weiterhin darin, Zugriffe und Authentifizierungsereignisse in Entra ID gemäß den internen Standardverfahren zu überwachen.
Microsoft hat keine Indicators of Compromise, Detection Queries, Regeln für SIEM-Systeme oder spezifischen Logs veröffentlicht, nach denen gesucht werden soll. Aus dem Advisory lässt sich daher keine technische Liste spezieller Spuren für CVE-2026-69836 ableiten.
Die Schwachstelle reiht sich in eine Folge kritischer Microsoft-Sicherheitslücken ein
Das Problem folgt auf vier weitere Microsoft-Schwachstellen mit maximalem Schweregrad, die am Vortag behandelt wurden:
- CVE-2026-65816 in Azure Arc, mit möglicher Remote-Eskalation von Berechtigungen;
- CVE-2026-69555 in Azure Arc, ebenfalls mit möglicher Remote-Eskalation von Berechtigungen;
- CVE-2026-65801 in Exchange Online, mit möglicher Remote-Eskalation von Berechtigungen;
- CVE-2026-65770 in Azure Managed Instance for Apache Cassandra, mit möglicher Remote Code Execution.
Alle vier Schwachstellen sind mit einem CVSS-3.1-Score von 10,0 bewertet. Bei CVE-2026-65816, CVE-2026-65801 und CVE-2026-65770 entspricht der Vektor dem von CVE-2026-69836. Bei CVE-2026-69555 ist die Verfügbarkeit im veröffentlichten Vektor hingegen als nicht anwendbar angegeben.
Es gibt außerdem einen direkten früheren Fall in Entra ID. Im September 2025 behob Microsoft CVE-2025-55241, eine kritische Schwachstelle zur Rechteausweitung, die von Dirk-jan Mollema von Outsider Security gemeldet worden war. Laut dem damaligen Bericht hätte ein erfolgreicher Exploit vollständigen Zugriff auf den Entra-Tenant einer Organisation ermöglichen können.
KEV und Reaktionsmaßnahmen
Eine Aufnahme von CVE-2026-69836 in den CISA-Katalog Known Exploited Vulnerabilities (KEV) ist nicht verzeichnet. Daher gibt es für diese konkrete Schwachstelle weder ein Aufnahmedatum noch eine CISA-Frist.
In den vergangenen 90 Tagen wurden jedoch weitere Microsoft-Schwachstellen in den Katalog aufgenommen:
- CVE-2026-55040, aufgenommen am 18. August 2026;
- CVE-2026-33824, aufgenommen am 18. August 2026;
- CVE-2026-68820, aufgenommen am 11. August 2026;
- CVE-2026-50522, aufgenommen am 22. Juli 2026;
- CVE-2026-58644, aufgenommen am 16. Juli 2026;
- CVE-2026-45659, aufgenommen am 1. Juli 2026, mit dem Hinweis auf den Einsatz bei Ransomware-Angriffen.
In einem separaten Update nahm die CISA außerdem eine kritische Schwachstelle zur Remote Code Execution in der Komponente Windows Internet Key Exchange (IKE) Service Extensions in den Katalog auf. Für diesen Fall wurden weder eine CVE-Kennung noch eine KEV-Frist angegeben.
Bei CVE-2026-69836 ist die operative Situation daher eine andere als bei einer lokal zu installierenden Schwachstelle: Microsoft gibt an, die Mitigation bereits im Cloud-Dienst umgesetzt zu haben, und verlangt keine Maßnahmen von den Kunden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-69836CRITICAL10.0Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
- CVE-2026-65816CRITICAL10.0Use of incorrectly-resolved name or reference in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-69555CRITICAL10.0Incorrect authorization in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65801CRITICAL10.0Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65770CRITICAL10.0Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance for Apache Cassandra allows an unauthorized attacker to execute code over a network.
- CVE-2025-55241CRITICAL10.0Azure Entra ID Elevation of Privilege Vulnerability
- CVE-2026-50522CRITICAL9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644CRITICAL9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824CRITICAL9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040CRITICAL9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-45659HIGH8.8Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
