Microsoft, bulut tabanlı kimlik ve erişim yönetimi hizmeti Entra ID’de CVSS puanı 10.0 olan kritik bir uzaktan kod çalıştırma açığını kapattığını duyurdu. CVE-2026-69836 olarak izlenen hata, güvenilmeyen verilerin yanlış serileştirilmesi/geri açılması sırasında ortaya çıkıyor ve ağ üzerinden yetkisiz bir saldırganın kod çalıştırmasına izin verebiliyor.
Eski adıyla Azure Active Directory ya da Azure AD olarak bilinen Entra ID, çok sayıda kurumda oturum açma, kimlik doğrulama ve erişim kontrolünün merkezinde yer alıyor. Microsoft’un perşembe günü yayımladığı uyarıda, bu zafiyetin kullanıcı etkileşimi gerektirmeden istismar edilebildiği ve doğrudan uzaktan yürütme etkisi yarattığı belirtildi. Teknik özete göre uygulama, kullanıcı kontrollü veriyi yeterince doğrulamadan aktif bir nesne ya da kod yapısına çeviriyor; bu tür hatalar yalnızca kod çalıştırmaya değil, servis dışı bırakma ve erişim kontrolü atlatmaya da kapı aralayabiliyor.
Şirket, açığı bulan ve bildiren kişinin Principal Security Engineer Robert Fitzaptrick olduğunu açıkladı. Buna karşın yazı kaleme alındığı sırada zafiyetin nasıl istismar edildiğine, saldırıların ne zaman başladığına, halen sürüp sürmediğine ve keşfin hangi yöntemle yapıldığına ilişkin ayrıntı paylaşılmadı.
Microsoft ayrıca açığın tamamen hafifletildiğini ve Entra ID kullanan müşterilerin herhangi bir işlem yapmasına gerek olmadığını vurguladı. Açık için NVD kaydı hâlâ şu bağlantı üzerinden izlenebiliyor: https://nvd.nist.gov/vuln/detail/CVE-2026-69836
Şirket, ayın başında da Windows Ancillary Function Driver for WinSock bileşenindeki ayrı bir yükseltilmiş ayrıcalık açığını yamalamıştı. CVE-2026-68820 numaralı ve CVSS 7.0 puanlı bu hata, Kuzey Kore bağlantılı Lazarus Group tarafından Operation Dream Job adı verilen uzun soluklu kampanyada sıfır gün olarak kullanılmıştı.
