كشفت شركة Microsoft عن ثغرة خطيرة تتيح تنفيذ التعليمات البرمجية عن بُعد في خدمة الهوية السحابية Entra ID، المعروفة سابقًا باسم Azure Active Directory، وأكدت أن المهاجمين استغلوا هذه الثغرة بالفعل. تحمل هذه المشكلة الرمز CVE-2026-69836، وقد حصلت على تقييم خطورة CVSS بمعدل 10.0. وفقًا لمايكروسوفت، فإن عملية فك التسلسل (deserialization) لبيانات غير موثوقة في Entra ID تسمح للمهاجم غير المصرح له بتنفيذ تعليمات برمجية عبر الشبكة. تعمل Entra ID كواجهة أمامية لخدمات Microsoft 365 وAzure وDynamics CRM Online وقائمة طويلة من التطبيقات المتصلة. وجود ثغرة هنا لا يتعلق بتحديث جهاز عمل فردي، بل هي خلل في طبقة الهوية المستضافة التي تتحقق من تسجيلات الدخول وتفرض السياسات. وقد نسبت مايكروسوفت اكتشاف الثغرة إلى مهندس الأمن الرئيسي روبرت فيتزباتريك. وتشير تقارير تقنية إلى أن المهاجمين غير المصرح لهم يمكنهم تنفيذ تعليمات برمجية بهجمات منخفضة التعقيد، ولم يكن هناك كود استغلال علني متاح عند صدور التحذير.