Microsoft har nylig rettet en alvorlig Entra ID-sårbarhet som gjorde det mulig for angripere å kapre hvilken som helst organisasjons Azure/Entra ID-tenant. Feilen oppstod gjennom en kombinasjon av eldre actor-tokens og en sårbarhet i Azure AD Graph API. Den kunne føre til full overtakelse av tenants uten oppdagelse.

Hva sårbarheten innebar

Sikkerhetsforskeren Dirk-jan Mollema oppdaget at såkalte «actor-tokens», udokumenterte legacy-tokens utstedt av Access Control Service, lot angripere utgi seg for brukere i hvilken som helst tenant. Disse tokenene manglet korrekte signaturer. De omgådde brukervalidering og fungerte selv om man ikke tilhørte måltenten. Sårbarheten (CVE-2025-55241) gjorde det også mulig for usignerte token å fungere via Graph API, noe som kunne gi Global Admin-rettigheter.

Hvordan angripere kunne utnytte den

En angriper kunne starte fra en tenant vedkommende kontrollerte, bruke actor-tokens og et kjent tenant-ID og bruker-netId for å konstruere en impersonasjon. Ved å bruke den sårbare API-en kunne de endre brukere, tilbakestille passord eller tildele seg admin-roller i en annen organisasjons tenant. Det alvorligste var at disse handlingene i stor grad etterlot få spor i offertenant-en, bortsett fra det som gikk gjennom den eksterne tjenesten.

Omfang og risiko

Mange organisasjoner stoler på Entra ID (tidligere Azure AD) for identitetsstyring, single sign-on og MFA på tvers av apper. Denne sårbarheten utsatte dem for datatyveri, konfigurasjonsendringer og videre infiltrasjon. Siden tenant-ID og enkelte bruker-ID ofte er mulig å finne, kunne eksponeringen få vidtrekkende konsekvenser.

Hva Microsoft gjorde

Microsoft anerkjente problemet og bekreftet at de har fikset CVE-2025-55241. De startet også avvikling av Azure AD Graph API og begynte å fjerne støtte for actor-tokens i legacy-tjenester. Patchen ble utgitt ni dager etter rapportering. Microsoft oppfordret kunder til å verifisere at de ikke bruker utdaterte komponenter, og til å begrense tilgang der det er mulig.

Hva selskaper bør gjøre

Administratorer bør:

  • Bekrefte at tenant-en ikke lenger godtar actor-tokens, og at Azure AD Graph API er deaktivert.
  • Sjekke tenant-konfigurasjoner for legacy-tjenester som er avhengige av actor-tokens.
  • Revidere tilgangslogger for uvanlig aktivitet, spesielt fra eksterne tjenester.
  • Sørge for at conditional access-policyer håndhever minste privilegium.

Konklusjon

Denne Entra ID-sårbarheten avdekket en svakhet i Microsofts identitetsstabel som kunne la angripere kapre tenants med nesten ingen spor. Microsofts patch reduserer risikoen, men selskaper må verifisere miljøene sine og fjerne avhengigheter til legacy-tjenester. Rask handling forhindrer alvorlig skade på data, drift og sikkerhetsstilling.


0 responses to “Entra ID-sårbarhet kan kapre enhver bedrifts tenant”