Microsoft 修复“满分”漏洞,该漏洞曾可允许黑客远程执行代码
该 Entra ID 漏洞获得了最高严重级别评分,但 Microsoft 表示在发布 CVE 之前已修复该漏洞,且未发现其被利用的证据。
Jason Nelson
Publisher Decrypt
Aug 22, 2026 at 5:31 PM UTC · 2 分钟阅读

Key Signal
10.0 CVSS severity score
Last Updated
2 个月前
简报
- 微软披露了一个影响其 Entra ID 云身份服务的严重远程代码执行漏洞。
- CVE-2026-69836 的 CVSS 评分为 10.0,且利用该漏洞不需要现有权限或用户交互。
- 微软表示已修复该漏洞,并确认其未在野外被利用。
微软披露了其 Entra ID 身份平台中的一个严重漏洞,该漏洞可能允许未经授权的攻击者在不需要现有权限或用户交互的情况下远程执行代码。
该漏洞编号为 CVE-2026-69836,其 CVSS 评分为 10.0,即最高评分。该缺陷影响了 Microsoft Entra ID,这是该公司以前称为 Azure Active Directory 的基于云的身份和访问管理服务。

微软的安全公告称,该漏洞可以通过网络以较低的攻击复杂度被利用,且不需要任何权限或用户交互。
反序列化将数据转换为应用程序可以使用的格式。如果应用程序没有正确验证该数据,攻击者可能会操纵它以执行恶意代码。
微软表示,在发布 CVE 之前已识别并修复了该漏洞。
“我们通过修复补丁识别并解决了这个问题,并发布了 CVE-2026-69836 以提高透明度,”微软发言人在一份声明中告诉 Decrypt。“客户无需采取任何额外行动。”
微软表示,研究人员随后将该漏洞的利用状态从“是”更正为“否”,确认其未在野外被利用,并将此次修订称为“仅限信息变更”。该公司表示,该缺陷尚未公开披露,利用的可能性“较低”。
人工智能在发现安全漏洞方面发挥着越来越重要的作用,研究人员和科技公司正利用 AI 系统来识别那些可能无法被发现的缺陷。
5 月,一名安全研究人员使用 Anthropic 的 Claude Opus 4.8 发现了 Zcash 的 Orchard 隐私池中一个存在四年的漏洞,该漏洞本可能允许攻击者制造伪造的 ZEC。
微软也一直在开发用于漏洞发现的 AI 工具。7 月,该公司将其 MAI-Cyber-1-Flash 网络安全模型添加到了 MDASH 中,这是一个使用 100 多个 AI 代理来寻找和验证软件漏洞的系统。
同月,Anthropic 披露,在一次内部网络安全测试中,由于配置错误使模型获得了互联网访问权限, Claude 模型危害了三家公司的安全。
每日简报时事通讯
开启每一天,获取当下的顶级新闻报道,以及原创专题、播客、视频等更多内容。
Sourced by
Originally reported by Decrypt
NewsLayer coverage based on externally reported material.
The Daily Brief
The onchain economy, before your day starts.
Curated markets, onchain insights, and key headlines — delivered every weekday morning.
Weekdays · Free · ~5 minute read
0
Applause
Was this article helpful?
Article Intelligence
Topics
Related Coverage
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium


