Microsoft har nylig rettet en alvorlig Entra ID-sårbarhet som gjorde det mulig for angripere å kapre hvilken som helst organisasjons Azure/Entra ID-tenant. Feilen oppstod gjennom en kombinasjon av eldre actor-tokens og en sårbarhet i Azure AD Graph API. Den kunne føre til full overtakelse av tenants uten oppdagelse.
Hva sårbarheten innebar
Sikkerhetsforskeren Dirk-jan Mollema oppdaget at såkalte «actor-tokens», udokumenterte legacy-tokens utstedt av Access Control Service, lot angripere utgi seg for brukere i hvilken som helst tenant. Disse tokenene manglet korrekte signaturer. De omgådde brukervalidering og fungerte selv om man ikke tilhørte måltenten. Sårbarheten (CVE-2025-55241) gjorde det også mulig for usignerte token å fungere via Graph API, noe som kunne gi Global Admin-rettigheter.
Hvordan angripere kunne utnytte den
En angriper kunne starte fra en tenant vedkommende kontrollerte, bruke actor-tokens og et kjent tenant-ID og bruker-netId for å konstruere en impersonasjon. Ved å bruke den sårbare API-en kunne de endre brukere, tilbakestille passord eller tildele seg admin-roller i en annen organisasjons tenant. Det alvorligste var at disse handlingene i stor grad etterlot få spor i offertenant-en, bortsett fra det som gikk gjennom den eksterne tjenesten.
Omfang og risiko
Mange organisasjoner stoler på Entra ID (tidligere Azure AD) for identitetsstyring, single sign-on og MFA på tvers av apper. Denne sårbarheten utsatte dem for datatyveri, konfigurasjonsendringer og videre infiltrasjon. Siden tenant-ID og enkelte bruker-ID ofte er mulig å finne, kunne eksponeringen få vidtrekkende konsekvenser.
Hva Microsoft gjorde
Microsoft anerkjente problemet og bekreftet at de har fikset CVE-2025-55241. De startet også avvikling av Azure AD Graph API og begynte å fjerne støtte for actor-tokens i legacy-tjenester. Patchen ble utgitt ni dager etter rapportering. Microsoft oppfordret kunder til å verifisere at de ikke bruker utdaterte komponenter, og til å begrense tilgang der det er mulig.
Hva selskaper bør gjøre
Administratorer bør:
- Bekrefte at tenant-en ikke lenger godtar actor-tokens, og at Azure AD Graph API er deaktivert.
- Sjekke tenant-konfigurasjoner for legacy-tjenester som er avhengige av actor-tokens.
- Revidere tilgangslogger for uvanlig aktivitet, spesielt fra eksterne tjenester.
- Sørge for at conditional access-policyer håndhever minste privilegium.
Konklusjon
Denne Entra ID-sårbarheten avdekket en svakhet i Microsofts identitetsstabel som kunne la angripere kapre tenants med nesten ingen spor. Microsofts patch reduserer risikoen, men selskaper må verifisere miljøene sine og fjerne avhengigheter til legacy-tjenester. Rask handling forhindrer alvorlig skade på data, drift og sikkerhetsstilling.


0 responses to “Entra ID-sårbarhet kan kapre enhver bedrifts tenant”