News Doch nicht ausgenutzt: Microsoft korrigiert Entra-ID-Warnung

PhiE

Redakteur Pro
Teammitglied
Registriert
Aug. 2009
Beiträge
2.770
Eine am Donnerstag veröffentlichte Entra-ID-Schwachstelle klang zunächst nach dem größtmöglichen Alarm: CVSS 10,0 und bereits aktiv ausgenutzt. Einen Tag später korrigiert Microsoft den entscheidenden Eintrag. Angriffe auf CVE-2026-69836 hat es nach Angaben des Unternehmens doch nicht gegeben.

Zur News: Doch nicht ausgenutzt: Microsoft korrigiert Entra-ID-Warnung
 
  • Gefällt mir
Reaktionen: BorstiNumberOne
Irgendwie läuft es nicht rund bei MS. Hier hatten sie ja richtig Glück...
 
Das hätte auf jeden Fall ins Auge gehen können, ja
 
Wenn Microsoft etwas behauptet, bedeutet das gar nichts. Dieser Konzern wurde beim grossangelegten Lügen in der Vergangenheit bereits mehrmals entlarvt.
 
  • Gefällt mir
Reaktionen: Fritzler, bad_sign, km_nbg und 2 andere
Na ich weiß ja nicht ob man da MS zu 100% trauen kann....
 
  • Gefällt mir
Reaktionen: km_nbg und Blackhorse79
SSD960 schrieb:
Irgendwie läuft es nicht rund bei MS.
Wieso? Die Lücke wurde von MS selbst entdeckt und geschlossen.
 
Damit ist eher der Mist gemeint den MS so in der letzten Zeit verbockt hat, nicht nur dieses Thema. Mit Ruhm haben die sich nicht gerade bekleckert.
 
@SSD960 Eine gefunden und behobene Lücke ist dennoch besser als wenn sie das nicht wäre. Und so komplex wie heute manche Softwareprodukte sind, will ich gar nicht daran denken, was noch nicht gefunden aber ggf. schon genutzt wird.

Mir reicht es schon, was unser Schwachstellenmanagement immer so ausspuckt... und man am Ende selbst gar nicht viel daran ändern kann..
 
SSD960 schrieb:
Trotzdem war die Lücke da
Schon, aber Lücken finden sich überall, das ist kein Alleinstellungsmerkmal Microsofts.
 
PhiE schrieb:
Das hätte auf jeden Fall ins Auge gehen können, ja
tut es bei Entra ID doch ohnehin inzwischen mehrfach pro jahr :D
Cr4y schrieb:
Schon, aber Lücken finden sich überall, das ist kein Alleinstellungsmerkmal Microsofts.
Die Menge an Fuckups bei denen man trivial auf Daten anderer Azure Kunden zigreifen konnte ist einfach zu hoch.
Mir fallen direkt 3 ein, bei denen ein leerer logon string / leeres passwort ueber die API dazu fuehrte, dass man mit Adminzugriff auf beliebige fremde buckets / container / dienste zugreifen konnte.
 
Zurück
Oben