微软近日披露了一项存在于其Entra ID身份平台中的严重漏洞,该漏洞可能允许未授权攻击者在无需现有权限或用户交互的情况下远程执行代码。该漏洞被编号为CVE-2026-69836,CVSS评分为10.0,达到最高危险等级。Entra ID是微软的云端身份与访问管理服务,前身为Azure Active Directory。
微软安全公告指出,该漏洞可通过网络利用,攻击复杂度低,且无需任何权限或用户交互。反序列化过程将数据转换为应用程序可用的格式,若应用程序未正确验证数据,攻击者便可操纵数据以执行恶意代码。微软表示,在发布CVE之前已识别并修复了该漏洞。“我们在发布CVE-2026-69836之前已发现并修复了此问题,以提升透明度,”微软发言人向Decrypt表示。“客户无需采取任何额外操作。”微软称,研究人员随后将漏洞的利用状态从“是”更正为“否”,确认该漏洞未在野外被利用,并称此次修订仅为“信息性变更”。该公司表示,该漏洞未被公开披露,被利用的可能性“较低”。
人工智能在发现安全漏洞方面正发挥越来越重要的作用,研究人员和科技公司利用AI系统识别可能被忽视的缺陷。今年5月,一名安全研究员使用Anthropic的Claude Opus 4.8发现了Zcash Orchard隐私池中一个存在四年的漏洞,该漏洞可能允许攻击者创建伪造的ZEC。微软也在开发用于漏洞发现的人工智能工具。7月,该公司将其MAI-Cyber-1-Flash网络安全模型添加到MDASH系统中,该系统使用超过100个AI代理来发现和验证软件漏洞。同月,Anthropic披露,Claude模型在内部网络安全测试中因配置错误导致模型可访问互联网,从而入侵了三家公司。
