Microsoft nedtoner alarm om kritisk Entra ID-sårbarhed: Ingen kendt udnyttelse i angreb

Eskil Sørensen
08.25.2026 09:38
Sårbarheden er fortsat kritisk, men der er ifølge virksomheden ingen tegn på, at den er blevet udnyttet i praksis.

Microsoft har ændret oplysningerne om den kritiske sårbarhed CVE-2026-69836 i Entra ID. Hvor virksomheden oprindeligt angav, at fejlen blev udnyttet aktivt, er status nu ændret til, at der ikke er observeret udnyttelse i det fri.

Sårbarheden, der har fået den maksimale alvorlighedsvurdering, skyldes usikker deserialisering af data og kan i teorien gøre det muligt for en uautoriseret angriber at eksekvere kode over netværket. Microsoft oplyser samtidig, at problemet er fuldt afhjulpet, og at kunderne ikke skal foretage sig noget for at blive beskyttet.

Det skriver SCWorld, der dermed følger op på sidste uges store historie om 10,0-sårbarheden.

Ifølge Microsoft er ændringen alene en korrektion af oplysningerne om udnyttelsesstatus og ikke et udtryk for nye tekniske forhold omkring selve sårbarheden.

Kritisk fejl, men ændret trusselsbillede

Korrigeringen ændrer dog ikke ved, at der er tale om en alvorlig fejl i en central identitetstjeneste.

Flere sikkerhedseksperter peger på, at organisationer fortsat bør være opmærksomme på aktivitet omkring identitetsinfrastrukturen. John Strand fra Black Hills Information Security fremhæver, at sårbarheder i identitetskomponenter ofte efterfølges af yderligere fund i samme teknologiområde. Derfor bør fokus ikke alene være på den konkrete fejl, men også på de detekteringsmuligheder og monitoreringsmekanismer, organisationerne har omkring de berørte tjenester.

Strand bemærker samtidig, at fraværet af dokumenteret udnyttelse ikke nødvendigvis er det samme som dokumentation for, at ingen kompromitteringer har fundet sted. Det efterlader et vist rum for usikkerhed, selv om Microsoft har trukket den oprindelige vurdering tilbage.

Loggennemgang anbefales fortsat

Roman Sannikov fra iCounter vurderer, at Microsofts korrektion ændrer situationen væsentligt. Hvis der hverken findes kendt udnyttelse eller offentlig exploit-kode, forsvinder det akutte behov for at lede efter kompromittering i forbindelse med et aktivt angrebsvindue.

Alligevel anbefaler han en grundlæggende kontrol af Entra ID-logdata for at identificere eventuelle uregelmæssigheder i perioden op til offentliggørelsen af rettelsen.

En lignende vurdering kommer fra BreachLocks direktør, Seemant Sehgal. Han understreger, at en uautentificeret fjernudførelsessårbarhed i en identitetsplatform stadig er en bemærkelsesværdig sikkerhedshændelse, selv når der ikke er dokumenteret udnyttelse.

For de fleste organisationer betyder Microsofts opdatering derfor, at den umiddelbare alarm er dæmpet. Men den kritiske karakter af sårbarheden består, og spørgsmålet om synlighed i identitetsmiljøet er fortsat lige så aktuelt som før. 

Sårbarhed