Microsoft hat kürzlich eine schwerwiegende Entra-ID-Sicherheitslücke behoben, die es Angreifern erlaubte, den Azure/Entra-ID-Tenant jeder Organisation zu kapern. Die Schwachstelle entstand durch eine Kombination aus veralteten „actor-tokens“ und einer Verwundbarkeit in der Azure AD Graph API. Sie konnte eine vollständige Tenant-Übernahme ermöglichen, ohne entdeckt zu werden. Was die Schwachstelle beinhaltete Der Sicherheitsforscher Dirk-jan Mollema entdeckte, dass…