本周的 Microsoft Entra ID 更新带来了一个严峻的提醒:即使是完全托管的云身份平台也可能存在严重漏洞。Microsoft 披露了 Entra ID 中一个 CVSS 10.0 的远程代码执行漏洞,该漏洞已在现实环境中遭到积极利用——不过所幸已在服务端完成修补。除了这一安全事件外,Microsoft 还扩大了从自定义品牌中淘汰的 CSS 属性清单,并提供了有关 Windows Hello for Business 和 macOS Platform SSO 作为独立 MFA 因素的更多细节。来自 Netwrix 的第三方工具同样值得关注,PingCastle 4.0 带来了 102 项 Entra ID 风险检查和 AI 代理身份发现。
CVE-2026-69836:Entra ID 严重 RCE 漏洞已在现实环境中遭利用
本周的头条新闻非常严峻。2026 年 8 月 20-21 日,Microsoft 披露了 CVE-2026-69836,这是 Microsoft Entra ID 中一个 CVSS 10.0 级的严重远程代码执行漏洞,在修补之前已在现实环境中被积极利用。
发生了什么
该漏洞是 Entra ID 后端中的不可信数据反序列化问题(CWE-502)。服务在处理经过特殊构造的序列化数据对象时未进行适当验证。未认证的攻击者可以向易受攻击的端点发送恶意序列化数据,诱使服务执行任意代码——通过网络即可完成,无需凭据,也无需用户交互。这就是安全研究人员所说的零点击、可远程访问的 RCE。
该漏洞由 Robert Fitzpatrick(Microsoft 首席安全工程师)发现。Microsoft 于 2026 年 8 月 21 日发布了安全公告,并确认攻击已经实际发生。
好消息
由于 Entra ID 是完全托管的云服务,Microsoft 能够在其自身基础设施上修复该漏洞——无需客户部署补丁。Microsoft 表示:
“该漏洞已被 Microsoft 完全缓解。此服务的用户无需采取任何操作。发布此 CVE 的目的是提供进一步的透明度。”
没有需要安装的 KB 文章,没有需要进行的配置更改,也没有需要应用的更新。修复在大多数组织甚至还不知道这一漏洞存在之前就已在服务端完成部署。
安全团队仍应采取的举措
尽管修复不需要客户采取任何操作,但已确认的现实环境利用意味着安全团队应调查其租户在漏洞利用窗口期间是否成为攻击目标:
24 小时内: 审查 Entra ID 审核日志和登录日志,检查 2026 年 8 月 21 日之前 30 天内是否存在异常活动。Microsoft 未披露漏洞利用窗口,因此请将其视为未知。验证所有本地或混合基础设施组件(Entra Connect 同步服务器、直通身份验证代理、应用程序代理连接器)是否未受到相关漏洞的影响。
72 小时内: 验证条件访问策略和特权角色分配是否存在任何未经授权的更改。确认所有 Azure 和 Entra ID 服务都已应用最新的安全更新——同一批次中还修补了其他几个严重漏洞(CVE-2026-69851,Entra ID 中另一个 CVSS 10.0 的特权提升漏洞,以及 Azure SQL、Exchange Online、Azure Arc 和 Microsoft Fabric 中的严重缺陷)。
7 天内: 审查第三方应用程序注册和服务主体凭据是否存在未经授权的添加或修改。更新事件响应手册,纳入云身份平台入侵场景。
为什么这很重要
这是云安全领域的里程碑事件。全球使用最广泛的云身份平台中 CVSS 10.0 漏洞被确认在现实环境中遭利用,这突显了以下几点:
- 云服务同样可能存在严重漏洞——“由 Microsoft 管理"并不意味着"对缺陷免疫”
- 透明度很重要——Microsoft 决定为服务端修复发布 CVE,使安全团队能够获得调查潜在入侵所需的可见性
- 身份是新的边界——身份平台中的漏洞实际上就是所有依赖它的系统中的漏洞
对于以 Entra ID 作为核心身份提供者的组织(即大多数 Microsoft 365 客户),此事件应促使他们审查以身份为中心的事件响应流程。
自定义品牌 CSS 属性淘汰范围扩大(MC1485474 / MC1458474)
Microsoft 大幅扩大了从 Entra ID 自定义品牌和登录页面中淘汰的 CSS 属性清单。7 月的原始公告(MC1435782)涵盖了约 10 个定位属性。扩展后的清单于 8 月 18 日记录,并通过消息中心以 MC1485474 和 MC1458474 通知,新增了约 28 个属性。
新增属性
扩展后的淘汰清单现在包括:
- 偏移属性:
offset、offset-path、offset-distance - 逻辑边距属性:
margin-block、margin-block-start、margin-block-end、margin-inline、margin-inline-start、margin-inline-end - Flexbox 排序:
order - CSS Grid 属性:
grid-area、grid-column、grid-column-start、grid-column-end、grid-row、grid-row-start、grid-row-end - 隔离:
isolation - 方向性溢出:
overflow-x、overflow-y、overflow-block、overflow-inline - 可见性控制:
content-visibility、clip - 遮罩:
mask、mask-image、-webkit-mask、-webkit-mask-image
时间线(不变)
- 2026 年 7 月 21 日: 尚未使用这些属性的租户将无法再对其进行配置
- 2026 年 10 月 26 日: 所有列出的 CSS 布局和定位属性在全球范围内淘汰——品牌元素仍然可见,但将恢复为默认位置
- 2027 年晚些时候: 全面淘汰自定义 CSS(承诺将提前通知)
应采取的举措
- 从 Entra 管理中心下载当前的自定义 CSS 文件
- 搜索任何已淘汰属性的使用情况(完整清单包括 7 月原有的属性和 8 月新增的属性)
- 更新品牌设置,移除或替换受影响的属性
- 更改后测试登录体验
- 将更改告知用户和利益相关者
此次扩展是 Microsoft 安全未来计划(Secure Future Initiative,SFI) 的一部分,旨在降低欺骗性登录页面布局带来的钓鱼风险。信息很明确:Entra ID 登录页面的自定义 CSS 时日无多。投入了大量精力打造复杂自定义品牌的组织应开始规划一个完全没有自定义 CSS 的未来。
Windows Hello for Business 和 macOS Platform SSO 作为独立 MFA(路线图 ID 568076)
Microsoft 365 路线图项目 568076 于 2026 年 8 月 20 日发布,为此前公布(MC1450134,8 月 7 日)的 Windows Hello for Business 和 macOS Platform SSO 作为独立 MFA 因素的能力提供了重要的新运营细节。
变化内容
之前: WHfB 和 macOS PSSO 仅在主登录期间计入 MFA。对于逐步升级提示、身份验证强度策略和登录频率检查,用户需要单独的通行密钥。
之后: WHfB 和 macOS PSSO 现在可以在所有 MFA 场景中作为独立第二因素满足多因素身份验证。仅拥有 WHfB 或 macOS PSSO 的用户现在被视为具备 MFA 能力,将不再被自动提示注册其他方法。
重要注意事项
WHfB 和 macOS PSSO 是绑定设备的凭据——它们只能在注册它们的特定设备上使用。Microsoft 建议组织仍让用户在入职期间注册一种可移植方法(例如通行密钥或 Microsoft Authenticator),以便他们可以从任何设备完成 MFA。
时间线: 2026 年 10 月,全球版和 GCC。
对于拥有受管设备群的组织来说,这是显著降低摩擦的改进。使用 Windows Hello 或 macOS Platform SSO 环境的用户将不再需要仅为了满足逐步升级身份验证提示而注册单独的方法,从而在保持防钓鱼 MFA 标准的同时降低入职复杂性。
PingCastle 4.0:第三方 Entra ID 评估工具走向成熟
Netwrix 于 2026 年 8 月 18 日发布了 PingCastle 4.0,将广受欢迎的开源 Active Directory 评估工具扩展到 Microsoft Entra ID,提供 102 项风险检查。与此同时,Netwrix Threat Manager 3.3 增加了 AI 代理身份可见性和 Azure Files 勒索软件监控。
PingCastle 4.0 亮点
- 102 项 Entra ID 风险评估——此前 PingCastle 仅评估本地 Active Directory
- 以同样快速、优先排序的方法对本地 AD 和云 Entra ID 进行统一评估
- 现已可用
Netwrix Threat Manager 3.3 亮点
- AI 代理身份清单——发现运行在 Entra ID 中的 AI 代理,并显示它们持有的访问权限
- Azure Files 监控——勒索软件行为检测、异常行为警报、风险配置变更检测
- 计划在后续版本中推出针对代理的威胁检测
- 现已可用
为什么这很重要
Netwrix 的一份报告发现,只有 19% 的组织能够全面治理服务帐户和 AI 代理等非人类身份。Microsoft 的 Agent ID 和 Agent 365 是解决此问题的第一方方案,但独立的第三方评估工具提供了有价值的验证和更广泛的覆盖。
PingCastle 扩展到 Entra ID 也验证了一个更广泛的行业趋势:身份安全不能再被划分为"本地 AD"和"云 Entra ID"两个孤岛。组织需要跨两个平面的统一可见性,而弥合这一差距的工具正变得不可或缺。
2026 年 8 月安全补丁批次
CVE-2026-69836 的披露是 2026 年 8 月 20-21 日发布的 22 项 Azure、Entra ID 和 Exchange 安全更新中的一部分。值得注意的严重修复包括:
| CVE | 产品 | 类型 | CVSS |
|---|---|---|---|
| CVE-2026-69836 | Entra ID | RCE(已被利用) | 10.0 |
| CVE-2026-69851 | Entra ID | 特权提升 | 10.0 |
| CVE-2026-69502 | Azure SQL Database | 特权提升 | 10.0 |
| CVE-2026-65801 | Exchange Online | 特权提升 | 10.0 |
| CVE-2026-65770 | Azure Managed Instance for Apache Cassandra | RCE | 10.0 |
| CVE-2026-69555 | Azure Arc | 特权提升 | 10.0 |
| CVE-2026-63509 | Microsoft Fabric | 特权提升 | Critical |
| CVE-2026-69400 | Azure Logic Apps | 特权提升 | Critical |
| CVE-2026-62834 | Azure Data Factory | 特权提升 | Critical |
对于云托管服务(Entra ID、Exchange Online),修复在服务端应用。对于客户托管的组件(Entra Connect 服务器、本地 Exchange),请立即应用相关更新。
总结
本周的 Entra ID 更新涵盖了从严重安全到用户体验改进的方方面面:
- CVE-2026-69836——Entra ID 中在现实环境中遭利用的 CVSS 10.0 RCE 漏洞,已在服务端修复,但要求安全团队审查审核日志
- CSS 淘汰范围扩大——另有 28 个 CSS 属性将从自定义品牌中淘汰,截止日期为 10 月 26 日
- WHfB/macOS PSSO 独立 MFA——从 2026 年 10 月开始,设备原生生物识别可在所有场景中满足 MFA
- PingCastle 4.0——提供 102 项风险检查的第三方 Entra ID 评估工具,外加 AI 代理身份发现
CVE-2026-69836 的披露是最重要的事项。虽然修复不需要客户采取任何操作,但全球使用最广泛的云身份平台中零点击 RCE 被确认在现实环境中遭利用,这无疑是一记警钟。安全团队应将此视为一次机会:审查以身份为中心的事件响应流程,审计其 Entra ID 环境是否存在入侵迹象,并确保其监控覆盖能够指示身份平台滥用的信号。
在 X 上关注 Kevin(https://x.com/kkaminsk),获取每日 Microsoft Entra ID 和安全更新。