昨天的头条报道了 Microsoft Entra ID 中一个 CVSS 10.0 的远程代码执行漏洞,消息迅速传开。今天带来一项重要更正:经 The Hacker News 询问后,微软已将 CVE-2026-69836 的被利用状态从"是"更正为"否"。该漏洞仍然严重——无需身份验证、可通过网络访问、零点击——但并未像最初报道的那样在野外被利用。除这一更正外,本次更新还涵盖 B2B 来宾用户通行密钥(passkey)支持的确认推出时间、Microsoft 365 管理中心多租户代理管理的新公开预览、收紧的 GitHub 联合身份凭据要求,以及 Global Secure Access Web 筛选策略的新迁移指南。


CVE-2026-69836:被利用状态已更正为"否"

2026 年 8 月 20 日,微软披露了 CVE-2026-69836,这是 Microsoft Entra ID 中的一个严重(Critical)远程代码执行漏洞,CVSS 3.1 基础评分为 10.0。该漏洞源于对不可信数据的反序列化(CWE-502)——Entra ID 后端可能在验证不足的情况下处理特制的序列化数据,从而允许未经身份验证的攻击者通过网络执行任意代码,且无需用户交互。

8 月 21 日的变化

微软最初的安全公告在可利用性评估表中将被利用(“Exploited”)字段标记为"是"。经 The Hacker News 询问后,微软于 2026 年 8 月 21 日将状态更正为"否"。微软发言人的声明如下:

“我们通过一个修复程序识别并解决了此问题,并发布 CVE-2026-69836 以提高透明度。客户无需采取任何额外措施。”

NVD 记录随后得到更新,CISA 的 SSVC 评估现在显示"利用情况:无"。多家安全媒体——包括 BleepingComputer、Cybersecurity News 和 The Register——均更新了报道以反映这一更正。

技术细节

CVSS 向量完整说明了问题:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C

  • 攻击向量: 网络(可远程利用)
  • 攻击复杂度:
  • 所需权限:
  • 用户交互: 无(零点击)
  • 影响范围: 已改变(可能影响易受攻击组件之外的资源)
  • 影响: 高机密性、高完整性、高可用性
  • 时间评分: 8.7(因微软已修复而低于基础分 10.0)

微软尚未披露具体的易受攻击端点、序列化技术或内部利用路径。该漏洞由微软首席安全工程师 Robert Fitzpatrick 发现。目前不存在公开的概念验证(proof-of-concept)代码。EPSS 概率评分为 1.4%(低)。

对组织的意义

由于 Entra ID 是完全托管的云服务,微软直接在其基础设施上应用了修复。无需安装补丁、无需部署 KB 文章、也无需更改配置。发布该 CVE 纯粹是为了提高透明度——让安全团队能够了解触及他们环境的漏洞。

然而,这一事件凸显了一个重要现实:云身份平台并非对严重漏洞免疫。组织应当:

  1. 审查 Entra ID 登录日志,关注披露(2026 年 8 月 20 日)前 30 天内是否存在异常活动。留意异常的登录模式、意外的服务主体身份验证或可疑的应用同意授权。
  2. 审计特权角色分配——确认全局管理员(Global Administrator)、特权角色管理员(Privileged Role Administrator)或其他高特权角色没有未授权的更改。
  3. 审查新建的服务主体和凭据添加——在 Entra ID 中获得代码执行能力的攻击者可以签发令牌、冒充服务主体,并借助看起来完全合法的凭据访问下游资源。
  4. 将日志导出到独立基础设施(SIEM、Azure Storage)——Entra ID Free 版保留登录日志 7 天,P1/P2 版保留 30 天。事后升级许可证并不能恢复已过期的日志数据。
  5. 更新事件响应手册,纳入云身份平台被攻陷的应对场景。

同一补丁批次:共 22 项更新

微软于 8 月 20 日发布了 22 项安全更新,其中包括若干其他 CVSS 10.0 漏洞:

  • CVE-2026-69851 — Entra ID 中的特权提升(CVSS 10.0)
  • CVE-2026-65801 — Exchange Online 中的特权提升(CVSS 10.0)
  • CVE-2026-69555、CVE-2026-65816 — Azure Arc 中的特权提升(CVSS 10.0)
  • CVE-2026-65770 — Azure Managed Instance for Apache Cassandra 中的 RCE(CVSS 10.0)
  • 多个 Azure SQL Database、Microsoft Fabric、Azure Logic Apps 和 Azure Data Factory 漏洞

所有这些均已在服务端完成修补,无需客户采取任何操作。


B2B 来宾通行密钥注册与登录确认于 2026 年 10 月推出

微软已确认,B2B 来宾用户的通行密钥(passkey)注册与登录将默认启用,并于 2026 年 10 月至 2027 年 2 月期间分阶段推出。这将把 7 月 13 日宣布的面向内部用户的通行密钥默认计划扩展到外部用户和来宾用户。

为何重要

B2B 协作是许多组织与合作伙伴、供应商和客户合作的核心方式。在此之前,来宾用户依赖短信、语音或 Microsoft Authenticator 推送进行 MFA——这些方法要么正在被淘汰(短信/语音将于 2027 年 2 月停用),要么仍然容易受到网络钓鱼攻击。将通行密钥支持扩展到 B2B 来宾意味着:

  • 来宾用户可以注册通行密钥,并以此满足资源租户的 MFA 要求
  • 抗网络钓鱼的身份验证不仅适用于员工,也适用于外部协作者
  • 无需管理员操作——该功能默认启用
  • 与更广泛的身份验证现代化时间线保持一致:
    • 2026 年 9 月 1 日:通行密钥成为使用短信/语音的内部用户的默认方式
    • 2026 年 10 月:B2B 来宾通行密钥支持开始推出
    • 2027 年 2 月 1 日:微软提供的短信/语音全面停用

建议

  • 审查 B2B 来宾用户群体及其当前的 MFA 方式
  • 将即将发生的变化告知可能需要注册通行密钥的外部协作者
  • 更新新来宾用户的入门文档,加入通行密钥注册说明
  • 审查针对来宾用户的 Conditional Access 策略,确保身份验证强度要求与通行密钥兼容

MC1456781:M365 管理中心的多租户代理管理(公开预览)

微软宣布在 Microsoft 365 管理中心推出多租户代理(agent)管理功能,现已进入公开预览(MC1456781)。该功能允许合作伙伴和企业管理员在单一界面中查看和管理跨已连接租户的 AI 代理。

该功能解决的问题

随着组织大规模采用 AI 代理——Copilot Studio 代理、自定义代理、第三方代理——跨多个租户进行管理已成为一项实际的运维挑战。管理数十个客户租户的微软合作伙伴,或拥有子公司租户的企业,此前必须分别登录每个租户才能审查、安装或阻止代理。

功能

  • 整合的代理清单,涵盖所有已连接/受治理的租户
  • 将自定义代理添加到清单中
  • 在所有符合条件的已连接租户或选定子集中安装代理
  • 阻止代理或更改其在所选租户中的可用性
  • 查看特定于租户的权限,并在获得许可的情况下查看代理风险和活动洞察
  • 租户切换器,可通过委派访问进入受治理租户,而无需维护单独的管理员帐户

要求

  • 合作伙伴: 在 Partner Center 中配置 GDAP(精细委派管理权限)关系
  • 企业管理员: 通过 Microsoft Entra 租户治理(Tenant Governance)建立租户关系
  • 管理员角色: AI 管理员(AI Administrator)、全局管理员(Global Administrator)或全局读取者(Global Reader,仅限只读)
  • 许可: 管理功能无需额外许可证;查看代理风险和活动洞察需要 Microsoft Agent 365 许可证

推出时间线

公开预览于 2026 年 8 月初开始推出,预计于 2026 年 8 月中旬面向全球(Worldwide)租户完成。正式发布(GA)时间线尚未公布。

该功能是对 Entra 租户治理 GA(2026 年 8 月 10 日)的补充,后者将多租户代理管理作为租户治理的一项功能引入。M365 管理中心体验将其延伸到日常代理运维所在的 admin 控制台。


GitHub 弹性联合身份凭据:现在必须包含不可变声明

微软更新了 Entra Workload Identity ID 中弹性联合身份凭据(flexible federated identity credentials)的预览文档。这份更新于 2026 年 8 月 14 日的指南现在要求配置必须匹配 sub 声明,外加至少一项不可变声明:repository_idrepository_owner_id

变更内容

  • 门户、Microsoft Graph 和 CLI 示例均已更新,纳入不可变的仓库声明
  • 支持的运算符:sub(eq、matches)、job_workflow_ref(eq、matches)、repository_id(eq)、repository_owner_id(eq)
  • 无论 sub 使用基于名称、自定义还是不可变格式,该要求均适用
  • 支持可选的工作流匹配

背景

这与 MC1447671 迁移通知(2026 年 8 月 5 日)相呼应,该通知要求组织在 2026 年 7 月底之前将 GitHub Actions 联合身份凭据迁移到不可变的 OIDC 主题格式。由于该期限已过,相关部署的组织应立即核验其配置,以避免令牌不匹配并降低未经授权访问的风险。

这一收紧是微软更广泛的指导方针推动的一部分,旨在强化 GitHub 和 GitLab 联合凭据,建议采用不可变的主题标识符、将联合限制在特定仓库/分支(而非整个组织),并对 CI/CD 应用程序应用最小权限原则。


Global Secure Access V1 到 V2 Web 筛选迁移指南

2026 年 8 月 15 日发布的一篇新的操作指南文章,记录了 Microsoft Entra Global Secure Access 中 Web 内容筛选策略从 V1 迁移到 V2 的引导式迁移体验。

要点

  • 每个 V1 策略会成为某个已启用的 V2 策略中的一条规则
  • 迁移过程中会保留目标(destinations)、操作和优先级
  • 已包含 V2 策略的配置文件需要手动处理
  • V1 与 V2 在多个安全配置文件下的评估行为有所不同——管理员应审查在涉及多个安全配置文件时策略如何交互
  • 指南中列出了符合条件与不符合条件的安全配置文件

使用 GSA Web 筛选的组织应审阅此迁移指南,以便在 V1 策略被弃用之前规划 V1 到 V2 的过渡。


其他文档更新(2026 年 8 月 15 日至 18 日)

本周发布了若干文档更新,它们澄清了现有行为,而非引入新功能:

  • 身份验证强度策略不能应用于通过 MSA 身份验证的外部用户——更新后的指南澄清,目前无法将身份验证强度策略应用于通过 Microsoft 个人(MSA)帐户进行身份验证的外部用户。管理员应改用 MFA 授予控制。

  • ID Protection 设备阻止修复行为已澄清——禁用 Entra 设备将阻止新令牌的签发、撤销用户会话,并提示用户重新登录。之前关于撤销设备绑定刷新令牌的文档内容已被删除。

  • sAMAccountName 与 Entra Domain Services 的同步——记录了与 Microsoft Entra Domain Services 同步 sAMAccountName 的增强支持,并附有专门指南的链接。

  • 许可参考中新增 Windows 10 ESU 标识符——Entra ID 许可服务计划参考(Licensing Service Plan Reference)现在为两个 Windows 365 计划条目纳入 Windows 10 扩展安全更新(Extended Security Updates)服务计划标识符。


要点总结

  1. CVE-2026-69836 未被利用——微软更正了被利用状态,但 CVSS 10.0 评分以及无需身份验证的零点击特性,使其仍是一次重大披露。作为预防措施,请审查 Entra ID 在 8 月 20 日之前 30 天的日志。

  2. B2B 通行密钥将于 10 月推出——来宾用户将获得抗网络钓鱼的身份验证,且无需管理员操作。请将此消息告知外部协作者,并更新来宾入门文档。

  3. 多租户代理管理已经到来——合作伙伴和多租户企业现在可以在单一的 M365 管理中心视图中管理代理。请核验 GDAP 配置和角色分配,以充分利用该预览。

  4. GitHub 联合凭据需要不可变声明——如果你尚未将 GitHub Actions 联合身份凭据迁移到不可变主题格式,请立即执行。期限已过。

  5. GSA V2 迁移指南现已可用——如果你正在使用 Global Secure Access Web 筛选,请审阅 V1 到 V2 迁移指南以规划过渡。


如需持续关注 Microsoft Entra ID 更新,请在 X(Twitter)上关注 https://x.com/kkaminsk,并常回来查看我们对微软身份平台变化的定期分析。