1 min Security

Microsoft dicht kritiek lek in Entra ID na actief misbruik

Microsoft dicht kritiek lek in Entra ID na actief misbruik

Het lek in Entra ID stelde aanvallers zonder rechten in staat om op afstand code uit te voeren. Gebruikers hoeven zelf niets te doen: de fix is al doorgevoerd.

Via die kwetsbaarheid kon een aanvaller zonder authenticatie en zonder veel moeite code uitvoeren over het netwerk. De kwetsbaarheid werd ontdekt door Robert Fitzpatrick, principal security engineer bij Microsoft zelf.

Entra ID regelt authenticatie, policy enforcement en toegangsbeheer voor klanten van Microsoft 365, Azure en Dynamics CRM Online. Een lek in die laag raakt dus in potentie de volledige identiteitsketen van een organisatie.

Geen actie voor gebruikers

Microsoft meldt dat er nog geen exploitcode publiek beschikbaar is. In de advisory van donderdag schrijft het bedrijf: “Deze kwetsbaarheid is al volledig gemitigeerd door Microsoft. Er is geen actie vereist voor gebruikers van deze dienst. Het doel van deze CVE is om meer transparantie te bieden.”

Die formulering is geen toeval. Microsoft kondigde in 2024 aan voortaan ook CVE’s uit te geven voor kritieke cloudkwetsbaarheden die het zelf al heeft opgelost. Klanten hoeven dan niets te patchen, maar krijgen wel inzicht in wat er speelde.

Tip: Microsoft scherpt wachtwoordresets in Entra ID aan