#Entra ID
このタグが付いた記事
Index
count=3- セキュリティ
Microsoft、AI 補助のデバイスコード詐取「EvilTokens」を停止 12,000 受信箱に侵入
パスワードを盗まずに Microsoft の正規サインイン画面でトークンを奪う PhaaS。Microsoft DCU は司法命令に基づき 50 のサイトを差押え、150 超のドメインを無効化。英警察は 9 月 11 日に 2 名を逮捕済み。
- セキュリティ
Microsoft Entra ID にゼロ認証 RCE、CVSS 10 で野外悪用
Microsoft Entra ID に認証も操作も不要な最高深刻度 (CVSS 10.0) のリモートコード実行脆弱性 CVE-2026-69836 が確認された。修正済みだが野外悪用が観測されている。
- セキュリティ
Entra ID『Agent ID Administrator』の権限逸脱、Service Principal を全面乗っ取り可能
Silverfort が発見した Microsoft Entra ID の脆弱性。AI エージェント管理用に追加された『Agent ID Administrator』ロールが本来のスコープを越え、テナント内の任意の Service Principal の所有者となり権限を奪取できた。Microsoft は 4 月 9 日に全クラウドへ修正を展開済みで、追加の利用者対応は不要とされる。