Zum Inhalt springen

Kritische Lücke in Microsoft Entra ID: Höchstwertung CVSS 10.0 – bereits von MSFT behoben

Microsoft hat eine der schwerwiegendsten Schwachstellen dieses Jahres offengelegt. Die Lücke CVE-2026-69836 steckt in Entra ID, dem Cloud-Identitätsdienst, der Anmeldungen für Microsoft 365, Azure und zahllose angebundene Drittanbieter-Apps prüft. Sie erhält mit CVSS 10.0 die höchste mögliche Bewertung. Die gute Nachricht vorweg: Microsoft hat das Problem in der eigenen Cloud-Infrastruktur bereits vollständig behoben, Kunden müssen nichts patchen.

Was ist passiert?

Am 20. August 2026 hat Microsoft die Schwachstelle CVE-2026-69836 veröffentlicht. Ursache ist eine unsichere Deserialisierung nicht vertrauenswürdiger Daten, in der Fachsprache als CWE-502 eingeordnet. Deserialisierung ist der Vorgang, bei dem eine Anwendung gespeicherte Daten wieder in ein nutzbares Objekt umwandelt. Wenn diese Daten dabei nicht ausreichend geprüft werden, kann ein Angreifer manipulierte Inhalte einschleusen und das System dazu bringen, eigenen Code auszuführen.

Genau das ermöglicht die Lücke: Ein nicht authentifizierter Angreifer könnte über das Netzwerk Code im Identitätsdienst ausführen, ohne Zugangsdaten und ohne dass ein Nutzer irgendetwas anklicken muss. Der Angriff hat laut Microsoft eine niedrige Komplexität. Entdeckt wurde die Schwachstelle intern durch den Microsoft Principal Security Engineer Robert Fitzpatrick.

Warum eine Lücke im Identitätsdienst so schwer wiegt

Entra ID, früher unter dem Namen Azure Active Directory bekannt, ist die zentrale Vertrauensinstanz für die Cloud-Umgebungen unzähliger Unternehmen. Der Dienst entscheidet über Anmeldungen, Bedingungen für den Zugriff und die Ausgabe von Tokens über Mandantengrenzen hinweg. Wer an dieser Stelle Code ausführen kann, sitzt im Kern der Zugriffskontrolle.

Die Folge wäre gravierend: Schutzmechanismen wie bedingter Zugriff oder Multi-Faktor-Authentifizierung greifen ins Leere, wenn ein Angreifer direkt im Identitätsanbieter agiert. Der CVSS-Vektor bestätigt diese Einschätzung mit netzwerkbasiertem Angriff, fehlender Authentifizierung, ohne Nutzerinteraktion und einem geänderten Wirkungsbereich (Scope Changed), der über die ursprünglich verwundbare Komponente hinausreicht.

Kein Patch nötig, weil die Cloud die Lücke schließt

CVE-2026-69836 fällt in die Kategorie der Cloud-Dienst-Schwachstellen. Da Entra ID vollständig von Microsoft betrieben wird, hat der Konzern die Korrektur direkt in der eigenen Infrastruktur ausgerollt. Es gibt keine Update-Pakete, keine KB-Artikel und keine Konfigurationsänderungen, die Kunden anwenden müssten. Microsoft veröffentlicht die Kennung nach eigenen Angaben vor allem zur Transparenz, damit Sicherheitsteams von Vorfällen im Backend erfahren, die früher unbemerkt geblieben wären. Dieses Vorgehen ist Teil der Secure Future Initiative des Unternehmens.

Bei der Offenlegung gab es eine bemerkenswerte Wendung. Microsoft markierte die Schwachstelle im Sicherheitshinweis zunächst als aktiv ausgenutzt. Nach einer Nachfrage von The Hacker News korrigierte das Unternehmen den Status am 21. August 2026 auf nicht ausgenutzt und bestätigte gegenüber mehreren Fachmedien, dass die Lücke nicht in freier Wildbahn missbraucht wurde. Öffentlich verfügbarer Exploit-Code existiert nach aktuellem Stand nicht.

Diese widersprüchlichen Angaben sind für Administratoren wichtig einzuordnen. Fachleute weisen darauf hin, dass die Aussage „keine Aktion erforderlich“ sich auf den Patch bezieht. Sie bedeutet nicht automatisch, dass im eigenen Tenant nichts geschehen sein kann. Microsoft sichert die Plattformebene ab, für Identitäten, Berechtigungen, privilegierte Rollen und Konfigurationen bleiben die Kunden selbst verantwortlich.

Handlungsempfehlungen
  • Anmelde- und Überwachungsprotokolle in Entra ID auf ungewöhnliche Aktivitäten im relevanten Zeitraum prüfen.
  • Prüfen, ob Verbund- und Vertrauenskonfigurationen (Federation Trusts) unverändert geblieben sind.