Microsoft cảnh báo lỗ hổng Entra ID đạt điểm 10/10, đã được vá khẩn cấp
Microsoft vừa công bố vá một lỗ hổng bảo mật nghiêm trọng trong dịch vụ nhận dạng đám mây Entra ID (trước đây là Azure Active Directory), có điểm CVSS tối đa 10.0. Lỗ hổng cho phép kẻ tấn công từ xa thực thi mã mà không cần xác thực, nhưng đã được Microsoft khắc phục hoàn toàn phía máy chủ.

Microsoft cảnh báo lỗ hổng Entra ID đạt điểm 10/10, đã được vá khẩn cấp
Microsoft vừa lên tiếng cảnh báo về một lỗ hổng bảo mật cực kỳ nghiêm trọng trong dịch vụ nhận dạng đám mây Entra ID (trước đây là Azure Active Directory). Lỗ hổng mang mã CVE-2026-69836 có điểm CVSS tối đa 10.0, cho phép kẻ tấn công từ xa thực thi mã mà không cần xác thực hoặc tương tác từ người dùng.
Theo thông báo chính thức từ Microsoft, lỗ hổng này đã được phát hiện và khắc phục hoàn toàn phía máy chủ. Người dùng dịch vụ không cần thực hiện bất kỳ hành động nào, vì đây là dịch vụ đám mây do Microsoft vận hành trực tiếp.
Chi tiết về lỗ hổng CVE-2026-69836
Lỗ hổng này bắt nguồn từ lỗi deserialization không an toàn (unsafe deserialization) — một lỗi lập trình khi phần mềm tái tạo dữ liệu từ nguồn không tin cậy mà không được xác thực đầy đủ. Điều đáng lo ngại là kẻ tấn công có thể khai thác lỗ hổng qua mạng mà không cần tài khoản, và quan trọng hơn, không cần lừa người dùng click vào bất kỳ liên kết hay tệp tin nào.
Thông báo từ Microsoft cho biết:
"Deserialization dữ liệu không tin cậy trong Microsoft Entra ID cho phép kẻ tấn công không được phép thực thi mã qua mạng."
Vì sao điểm CVSS là 10/10?
Các thông số CVSS giải thích lý do lỗ hổng này nhận điểm tuyệt đối:
- Khả năng khai thác từ xa — kẻ tấn công không cần truy cập vật lý
- Độ phức tạp tấn công thấp — không cần kỹ thuật phức tạp
- Không cần đặc quyền — không cần tài khoản hoặc quyền truy cập trước
- Không cần tương tác người dùng — nạn nhân không cần làm bất cứ điều gì
- Tác động cao đến tính bảo mật, toàn vẹn và khả dụng của hệ thống
Chính vì không yêu cầu bất kỳ yếu tố hỗ trợ nào từ phía người dùng, lỗ hổng này được đánh giá là mối đe dọa cực kỳ nguy hiểm.
Vị trí quan trọng của Entra ID
Entra ID (trước là Azure Active Directory) đóng vai trò trung tâm trong hệ thống quản lý danh tính và truy cập của Microsoft, đảm bảo xác thực cho hàng triệu doanh nghiệp trên toàn cầu. Nó xử lý việc đăng nhập và cấp quyền truy cập vào các ứng dụng đám mây và tài nguyên doanh nghiệp.
Một lỗ hổng trong hệ thống này có thể ảnh hưởng đến hàng loạt tổ chức, từ doanh nghiệp nhỏ đến các tập đoàn lớn đang sử dụng hệ sinh thái Microsoft.
Tin tốt: Đã được vá hoàn toàn
Điểm tích cực trong câu chuyện này là Microsoft khẳng định đã xử lý triệt để lỗ hổng trước khi công bố:
"Lỗ hổng này đã được Microsoft khắc phục hoàn toàn. Người dùng dịch vụ không cần thực hiện bất kỳ hành động nào."
Vì Entra ID là dịch vụ đám mây do Microsoft vận hành, công ty có thể vá trực tiếp hạ tầng bị ảnh hưởng thay vì phát hành bản cập nhật riêng cho từng khách hàng cài đặt.
Lỗ hổng được phát hiện bởi Robert Fitzpatrick, kỹ sư bảo mật chính tại Microsoft. Tuy nhiên, chi tiết kỹ thuật về chuỗi tấn công vẫn chưa được công bố công khai.
Lưu ý về thông tin khai thác thực tế
Theo cập nhật sau đó từ Microsoft, công ty ban đầu thông báo lỗ hổng này đang bị khai thác thực tế, nhưng sau đó đã đính chính rằng thông tin này là sai và lỗ hổng không bị khai thác trong tự nhiên. Microsoft cho biết đây "chỉ là thay đổi về mặt thông tin".
Kết luận
Dù đây là một lỗ hổng nghiêm trọng với điểm CVSS tối đa, các quản trị viên Việt Nam đang sử dụng Entra ID có thể yên tâm vì Microsoft đã kịp thời xử lý mà không yêu cầu hành động từ phía khách hàng. Điều này cho thấy lợi thế của mô hình dịch vụ đám mây trong việc vá lỗ hổng nhanh chóng — điều mà các hệ thống triển khai tại chỗ (on-premise) khó có thể đạt được.
Tuy nhiên, đây cũng là lời nhắc nhở về tầm quan trọng của việc liên tục giám sát và cập nhật bảo mật, đặc biệt đối với các hệ thống nhận dạng và xác thực tập trung như Entra ID — nơi mà một lỗ hổng duy nhất có thể ảnh hưởng đến toàn bộ hạ tầng công nghệ thông tin của doanh nghiệp.