Microsoft åtgärdade nyligen en allvarlig Entra ID-sårbarhet som gjorde det möjligt för angripare att kapa vilken organisations Azure/Entra ID-tenant som helst. Felet uppstod genom en kombination av äldre actor-tokens och en sårbarhet i Azure AD Graph API. Det gav risk för full tenant-övertagning utan upptäckt.

Vad sårbarheten innebar

Säkerhetsforskaren Dirk-jan Mollema upptäckte att så kallade ”actor-tokens”, odokumenterade legacy-tokens utfärdade av Access Control Service, lät angripare utge sig för användare i vilken tenant som helst. Dessa tokens saknade korrekta signaturer. De kringgick användarvalidering och fungerade även om man inte tillhörde måltenanten. Sårbarheten (CVE-2025-55241) tillät dessutom osignerade tokens att fungera via Graph API, vilket gav Global Admin-behörigheter.

Hur angripare kunde utnyttja den

En angripare kunde börja från en tenant de själva kontrollerade, använda actor-tokens och ett känt tenant-ID samt användarens netId för att konstruera en impersonation. Genom den sårbara API-funktionen kunde de ändra användare, återställa lösenord eller tillskansa sig admin-roller i en annan organisations tenant. Det värsta är att dessa åtgärder lämnade få spår i den drabbade tenanten, förutom vad som passerade genom den externa tjänsten.

Omfattning och risk

Många organisationer förlitar sig på Entra ID (tidigare Azure AD) för identitetshantering, single sign-on och MFA över tjänster. Denna sårbarhet utsatte dem för datastöld, konfigurationsändringar och vidare intrång. Eftersom tenant-ID och vissa användar-ID ofta är möjliga att upptäcka, kunde exponeringen få stor spridning.

Vad Microsoft gjorde

Microsoft bekräftade problemet och patchade CVE-2025-55241. De påbörjade även avveckling av Azure AD Graph API och började ta bort stöd för actor-tokens i legacy-tjänster. Patchen släpptes nio dagar efter rapport. Microsoft uppmanade kunder att säkerställa att de inte använder föråldrade komponenter och att begränsa åtkomst där så är möjligt.

Vad företag bör göra

Administratörer bör:

  • Bekräfta att deras tenant inte längre accepterar actor-tokens och att Azure AD Graph API är inaktiverat.
  • Granska tenant-konfigurationer för legacy-tjänster som förlitar sig på actor-tokens.
  • Revidera åtkomstloggar för ovanlig aktivitet, särskilt från externa tjänster.
  • Säkerställ att conditional access-policyer tillämpar minsta möjliga privilegier.

Slutsats

Denna Entra ID-sårbarhet blottade en svaghet i Microsofts identitetslager som kunde låta angripare kapa tenants nästan utan spår. Microsofts patch minskar risken, men företag måste verifiera sina miljöer och avveckla beroenden av legacy-tjänster. Snabba åtgärder förhindrar allvarliga konsekvenser för data, drift och säkerhetsställning.


0 svar till ”Entra ID-sårbarhet kan kapa vilket företags-tenant som helst”