微软修复“完美10分”漏洞,该漏洞可致黑客远程执行代码

区块链文库报道:

微软披露了其Entra ID身份平台中的一个严重漏洞,该漏洞可能允许未经授权的攻击者在无需现有权限或用户交互的情况下远程执行代码。

该漏洞编号为CVE-2026-69836,CVSS评分达到10.0,即最高风险等级。漏洞影响微软Entra ID——该公司基于云的身份与访问管理服务,此前名为Azure Active Directory。

微软安全公告指出,该漏洞可通过网络利用,攻击复杂度低,且无需任何权限或用户交互。反序列化过程将数据转换为应用程序可使用的格式,若应用程序未正确验证数据,攻击者可能操纵数据以执行恶意代码。

微软表示,在发布CVE之前已识别并修复了该漏洞。“我们已通过修复程序识别并解决了这一问题,并发布了CVE-2026-69836以提高透明度,”微软发言人在一份声明中表示,“客户无需采取任何额外操作。”微软称,研究人员随后将漏洞的利用状态从“是”更正为“否”,确认其未被在野利用,并称此次修订仅为“信息性变更”。公司表示该漏洞未被公开披露,利用可能性“较低”。

人工智能在安全漏洞发现中扮演着越来越重要的角色,研究人员和科技公司利用AI系统识别那些可能被忽略的缺陷。今年5月,一名安全研究人员使用Anthropic的Claude Opus 4.8发现了Zcash的Orchard隐私池中一个存在四年的漏洞,该漏洞可能允许攻击者创建伪造的ZEC代币。

微软也在开发用于漏洞发现的人工智能工具。7月,该公司将其MAI-Cyber-1-Flash网络安全模型添加到MDASH系统中,该系统利用超过100个AI代理来发现和验证软件漏洞。同月,Anthropic披露,在一次内部网络安全测试中,由于配置错误导致Claude模型获得互联网访问权限,这些模型成功入侵了三家公司。

© 版权声明
THE END
喜欢就支持一下吧
分享