微软已修复 Entra ID 一项严重安全漏洞。该系统承担大量企业账户登录验证,也连接 Microsoft 365、Azure 及多种第三方应用。微软表示,问题在公开前已完成修复,未发现被实际利用,客户无需额外处理。
漏洞评分达 10.0
这项漏洞编号为 CVE-2026-69836,属于远程代码执行漏洞,CVSS 评分为 10.0。微软在安全通告中称,问题源于对不受信任数据的反序列化处理不当,攻击者可通过网络发起攻击。
更受关注的是,这项漏洞不需要已有权限,也不需要用户交互,攻击复杂度也较低。对于企业身份系统而言,这类条件会显著放大风险,因为一旦被利用,影响范围可能覆盖整套登录与访问体系。
微软更正利用状态

微软称,漏洞在 CVE 对外披露前就已由内部完成修复,因此用户侧不需要再打补丁或调整配置。公司对外表示,发布该编号主要是出于透明度考虑,向安全社区说明问题已经存在并已处理。
不过,披露过程中一度出现信息修正。早期通告曾被外界解读为该漏洞已在真实环境中遭利用,随后微软将状态从“是”更正为“否”,并称这次调整仅为信息更新。微软没有进一步说明是否有人尝试利用该漏洞,也未披露受影响配置的具体使用规模。
AI 正进入漏洞发现流程
这起事件也反映出安全行业的一个变化:越来越多厂商开始把 AI 用于漏洞发现和验证。微软此前已将其网络安全模型 MAI-Cyber-1-Flash 接入内部系统 MDASH,用多个 AI 代理扫描并验证软件缺陷。
类似做法并不只出现在微软。报道提到,研究人员此前借助 Anthropic 的 Claude 模型发现过 Zcash 一项长期未被察觉的漏洞。这类案例显示,AI 正在提升漏洞排查速度,但也对测试边界和人工复核提出更高要求。











