Microsoft har for nylig rettet en alvorlig Entra ID-sårbarhed, som gjorde det muligt for angribere at kapre enhver organisations Azure/Entra ID-tenant. Fejlen opstod som følge af en blanding af gamle actor-tokens og en sårbarhed i Azure AD Graph API. Den gjorde det muligt at overtage tenants uden nem opdagelse.

Hvad sårbarheden indebar

Sikkerhedsforskeren Dirk-jan Mollema opdagede, at såkaldte “actor-tokens” — udokumenterede legacy-tokens udstedt af Access Control Service — tillod angribere at udgive sig for brugere i enhver tenant. Disse tokens manglede korrekte signaturer. De omgåede brugervalidering og virkede, selv hvis man ikke tilhørte måltenanten. Sårbarheden (CVE-2025-55241) gjorde det desuden muligt for usignerede tokens at fungere via Graph API og give Global Admin-rettigheder.

Hvordan angribere kunne udnytte den

En angriber kunne starte fra en tenant, de kontrollerede, bruge actor-tokens samt et kendt tenant-ID og bruger-netId for at skabe en impersonation. Ved hjælp af den sårbare API kunne de ændre brugere, nulstille passwords eller få tildelt admin-roller i en anden organisations tenant. Det alvorlige var, at disse handlinger stort set efterlod ingen logs i offrentenanten, bortset fra hvad der gik gennem den eksterne tjeneste.

Omfang og risiko

Mange organisationer bruger Entra ID (tidligere Azure AD) til identitetsstyring, single sign-on og MFA på tværs af apps. Denne sårbarhed udsatte dem for datatyveri, ændringer i konfigurationer eller videre infiltrering. Fordi tenant-ID’er og visse bruger-ID’er ofte kan findes, kunne eksponeringen blive udbredt.

Hvad Microsoft gjorde

Microsoft anerkendte problemet og bekræftede, at de havde patchet CVE-2025-55241. De påbegyndte også afvikling af Azure AD Graph API og begyndte at fjerne actor-token-støtte i legacy-tjenester. Patchen blev frigivet ni dage efter rapportering. Microsoft opfordrede kunder til at sikre, at de ikke bruger forældede komponenter, og til at begrænse adgang, hvor det er muligt.

Hvad virksomheder bør gøre

Administratorer bør:

  • Bekræfte, at deres tenant ikke længere accepterer actor-tokens, og at Azure AD Graph API er deaktiveret.
  • Gennemgå tenant-konfigurationer for legacy-tjenester, der afhænger af actor-tokens.
  • Revidere adgangslogs for usædvanlig aktivitet, især fra eksterne tjenester.
  • Sikre, at conditional access-politikker håndhæver mindst privilegium.

Konklusion

Denne Entra ID-sårbarhed afslørede en svaghed i Microsofts identitetsstak, som kunne lade angribere kapre tenants med næsten ingen spor. Microsofts patch reducerer risikoen, men virksomheder må verificere deres miljøer og udfase afhængigheder af legacy-tjenester. Hurtig handling forhindrer alvorlig skade på data, drift og sikkerhedsstilling.


0 svar til “Entra ID-sårbarhed kan kapre enhver virksomheds tenant”