本週的 Microsoft Entra ID 更新帶來一個鮮明的提醒:即使是完全受管理的雲端身分平台,也可能存在重大弱點。Microsoft 揭露了 Entra ID 中一個 CVSS 10.0 的遠端程式碼執行(RCE)弱點,該弱點已在實際環境中遭到積極利用——所幸已在伺服器端完成修補。除了這起資安事件之外,Microsoft 還擴大了從自訂品牌中淘汰的 CSS 屬性清單,並針對 Windows Hello for Business 與 macOS Platform SSO 作為獨立 MFA 因素提供了新的細節。此外,Netwrix 的第三方工具也值得關注:PingCastle 4.0 帶來了 102 項 Entra ID 風險檢查與 AI 代理人身分探索功能。
CVE-2026-69836:Entra ID 重大 RCE 漏洞遭實際利用
本週的頭條新聞相當嚴重。2026 年 8 月 20 日至 21 日,Microsoft 揭露了 CVE-2026-69836,這是 Microsoft Entra ID 中一個 CVSS 10.0 的重大遠端程式碼執行弱點,而且在完成修補之前已在實際環境中遭到積極利用。
事件經過
此弱點是 Entra ID 後端中未受信任資料的反序列化問題(CWE-502)。該服務在處理特製的序列化資料物件時,未進行適當的驗證。未經驗證的攻擊者可以將惡意的序列化資料傳送至易受攻擊的端點,誘使服務執行任意程式碼——透過網路即可達成,無需任何認證,也無需使用者互動。這就是資安研究人員所謂的零點擊、可透過網路觸發的 RCE。
此弱點由 Robert Fitzpatrick(Microsoft 首席安全性工程師)發現。Microsoft 於 2026 年 8 月 21 日發布安全性公告,並確認該弱點已遭利用。
好消息
由於 Entra ID 是完全受管理的雲端服務,Microsoft 得以在自己的基礎結構上修復此弱點——客戶無需自行部署修補程式。Microsoft 表示:
「此弱點已由 Microsoft 完全緩解。此服務的使用者無需採取任何行動。發布此 CVE 的目的是提供進一步的透明度。」
沒有需要安裝的 KB 文章、沒有需要進行的設定變更、也沒有需要套用的更新。修復作業已在伺服器端完成推出,速度之快,多數組織甚至還不知道此弱點的存在。
資安團隊仍應採取的行動
儘管補救作業不需要客戶採取任何行動,但已確認的實際環境利用意味著資安團隊應調查其租用戶是否在利用期間內成為攻擊目標:
24 小時內: 檢閱 Entra ID 稽核記錄與登入記錄,查看 2026 年 8 月 21 日前 30 天內是否有異常活動。Microsoft 尚未公布利用期間,請將其視為未知。確認所有內部部署或混合式基礎結構元件(Entra Connect 同步伺服器、傳遞驗證代理程式、Application Proxy 連接器)均未受到相關弱點的影響。
72 小時內: 驗證條件式存取原則與特殊權限角色指派是否有任何未經授權的變更。確認所有 Azure 與 Entra ID 服務皆已套用最新的安全性更新——同一批次中還修復了其他數個重大弱點(CVE-2026-69851,Entra ID 中另一個 CVSS 10.0 的權限提升弱點,以及 Azure SQL、Exchange Online、Azure Arc 與 Microsoft Fabric 中的重大瑕疵)。
7 天內: 檢閱第三方應用程式註冊與服務主體認證,確認是否有未經授權的新增或修改。更新事件回應操作手冊,納入雲端身分平台遭入侵的情境。
為何此事重要
這是雲端安全領域的里程碑事件。全球使用最廣泛的雲端身分平台中,一個 CVSS 10.0 弱點已確認遭到實際利用,這凸顯了以下幾點:
- 雲端服務同樣可能出現重大弱點——「由 Microsoft 管理」不代表「對瑕疵免疫」
- 透明度至關重要——Microsoft 針對伺服器端修復發布 CVE 的決定,讓資安團隊得以掌握調查潛在入侵所需的能見度
- 身分是新的邊界——身分平台中的弱點,實際上等同於所有依賴該平台之系統的弱點
對於以 Entra ID 作為核心身分提供者的組織(也就是多數 Microsoft 365 客戶)而言,此事件應促使他們重新檢視以身分為中心的事件回應程序。
自訂品牌 CSS 屬性淘汰範圍擴大(MC1485474 / MC1458474)
Microsoft 已大幅擴大從 Entra ID 自訂品牌與登入頁面中淘汰的 CSS 屬性清單。7 月的原始公告(MC1435782)涵蓋約 10 個定位屬性。擴充後的清單於 8 月 18 日記錄在案,並透過訊息中心以 MC1485474 與 MC1458474 發出通知,新增約 28 個屬性。
新增屬性
擴充後的淘汰清單現在包括:
- 位移屬性:
offset、offset-path、offset-distance - 邏輯邊界屬性:
margin-block、margin-block-start、margin-block-end、margin-inline、margin-inline-start、margin-inline-end - Flexbox 排序:
order - CSS Grid 屬性:
grid-area、grid-column、grid-column-start、grid-column-end、grid-row、grid-row-start、grid-row-end - 隔離:
isolation - 方向性溢出:
overflow-x、overflow-y、overflow-block、overflow-inline - 可見性控制:
content-visibility、clip - 遮罩:
mask、mask-image、-webkit-mask、-webkit-mask-image
時程(不變)
- 2026 年 7 月 21 日: 尚未使用這些屬性的租用戶將無法再進行設定
- 2026 年 10 月 26 日: 所有列出的 CSS 版面與定位屬性將在全球範圍內淘汰——品牌元素仍會顯示,但會回復為預設位置
- 2027 年稍後: 完整自訂 CSS 全面淘汰(已承諾會提前通知)
應採取的行動
- 從 Entra 系統管理中心下載目前的自訂 CSS 檔案
- 搜尋任何已淘汰屬性的使用情況(完整清單同時包含 7 月的原始屬性與 8 月的新增屬性)
- 更新品牌設定,移除或取代受影響的屬性
- 變更後測試登入體驗
- 向使用者與利害關係人說明變更內容
此次擴充是 Microsoft 的 Secure Future Initiative(SFI) 計畫的一部分,旨在降低欺騙性登入頁面版面所帶來的網路釣魚風險。訊息非常明確:Entra ID 登入頁面的自訂 CSS 已時日無多。投入大量資源打造精緻自訂品牌的組織,應開始為一個完全沒有自訂 CSS 的未來進行規劃。
Windows Hello for Business 與 macOS Platform SSO 作為獨立 MFA(藍圖項目 ID 568076)
Microsoft 365 藍圖項目 568076 於 2026 年 8 月 20 日發布,針對先前公告(MC1450134,8 月 7 日)的 Windows Hello for Business 與 macOS Platform SSO 作為獨立 MFA 因素功能,提供了重要的新作業細節。
變更內容
之前: WHfB 與 macOS PSSO 僅在主要登入時計入 MFA。針對逐步升級提示、驗證強度原則與登入頻率檢查,使用者需要另外的金鑰(passkey)。
之後: WHfB 與 macOS PSSO 現在可以在所有 MFA 情境中作為獨立的第二因素,滿足多重要素驗證需求。僅具備 WHfB 或 macOS PSSO 的使用者現在會被視為具備 MFA 能力,且不再自動被提示註冊其他方法。
重要注意事項
WHfB 與 macOS PSSO 是與裝置綁定的認證——只能在註冊它們的特定裝置上運作。Microsoft 建議組織仍應讓使用者在初期設定流程中註冊一個可攜式方法(例如金鑰或 Microsoft Authenticator),以便使用者能從任何裝置完成 MFA。
時程: 2026 年 10 月(日曆年度),全球與 GCC。
對於擁有受管理裝置群的組織而言,這是一項能大幅減少摩擦的改進。使用 Windows Hello 或 macOS Platform SSO 環境的使用者,不再需要為了滿足逐步升級驗證提示而額外註冊其他方法,這降低了上線流程的複雜度,同時維持防網路釣魚的 MFA 標準。
PingCastle 4.0:第三方 Entra ID 評估工具日趨成熟
Netwrix 於 2026 年 8 月 18 日發布 PingCastle 4.0,將這款廣受歡迎的開放原始碼 Active Directory 評估工具延伸至涵蓋 Microsoft Entra ID,提供 102 項風險檢查。此外,Netwrix Threat Manager 3.3 新增了 AI 代理人身分可見性與 Azure Files 勒索軟體監控功能。
PingCastle 4.0 重點
- 102 項 Entra ID 風險評估——先前 PingCastle 僅評估內部部署的 Active Directory
- 以同樣快速、依優先順序處理的方式,統一評估內部部署 AD 與雲端 Entra ID
- 現已可用
Netwrix Threat Manager 3.3 重點
- AI 代理人身分清單——探索在 Entra ID 中運作的 AI 代理程式,並顯示其所持有的存取權限
- Azure Files 監控——勒索軟體行為偵測、異常行為警示、風險設定變更偵測
- 代理程式專屬的威脅偵測預計於日後版本推出
- 現已可用
為何此事重要
Netwrix 的一份報告發現,僅有 19% 的組織完整治理服務帳戶與 AI 代理程式等非人類身分。Microsoft 的 Agent ID 與 Agent 365 是針對此問題的第一方方案,但獨立的第三方評估工具能提供有價值的驗證與更廣泛的涵蓋範圍。
PingCastle 擴展至 Entra ID 也驗證了更廣泛的產業趨勢:身分安全不再能劃分為「內部部署 AD」與「雲端 Entra ID」兩大各自獨立的領域。組織需要在兩個層面擁有統一的能見度,而能彌補這個差距的工具正變得不可或缺。
2026 年 8 月安全性修補批次
CVE-2026-69836 的揭露是 2026 年 8 月 20 日至 21 日發布的 Azure、Entra ID 與 Exchange 共 22 項安全性更新中較大一批的一部分。值得注意的重大修正包括:
| CVE | 產品 | 類型 | CVSS |
|---|---|---|---|
| CVE-2026-69836 | Entra ID | RCE(已遭利用) | 10.0 |
| CVE-2026-69851 | Entra ID | 權限提升 | 10.0 |
| CVE-2026-69502 | Azure SQL Database | 權限提升 | 10.0 |
| CVE-2026-65801 | Exchange Online | 權限提升 | 10.0 |
| CVE-2026-65770 | Azure Managed Instance for Apache Cassandra | RCE | 10.0 |
| CVE-2026-69555 | Azure Arc | 權限提升 | 10.0 |
| CVE-2026-63509 | Microsoft Fabric | 權限提升 | 重大 |
| CVE-2026-69400 | Azure Logic Apps | 權限提升 | 重大 |
| CVE-2026-62834 | Azure Data Factory | 權限提升 | 重大 |
對於雲端受管服務(Entra ID、Exchange Online),修復會套用於伺服器端。對於客戶自管的元件(Entra Connect 伺服器、內部部署 Exchange),請立即套用相關更新。
摘要
本週的 Entra ID 更新涵蓋了從重大安全性議題到使用者體驗改善的完整光譜:
- CVE-2026-69836——Entra ID 中遭實際利用的 CVSS 10.0 RCE,已在伺服器端修補,但仍需要資安團隊檢閱稽核記錄
- CSS 淘汰範圍擴大——另有 28 個 CSS 屬性將從自訂品牌中淘汰,截止日期為 10 月 26 日
- WHfB/macOS PSSO 獨立 MFA——裝置原生生物辨識自 2026 年 10 月起可在所有情境中滿足 MFA
- PingCastle 4.0——提供 102 項風險檢查與 AI 代理人身分探索的第三方 Entra ID 評估工具
CVE-2026-69836 的揭露是最重要的項目。雖然補救作業不需要客戶採取任何行動,但全球使用最廣泛的雲端身分平台中,一個零點擊 RCE 已確認遭到實際利用,這無疑是一記警鐘。資安團隊應將此視為一個契機:檢視以身分為中心的事件回應程序、稽核 Entra ID 環境是否有遭入侵的跡象,並確保監控能涵蓋足以顯示身分平台遭到濫用的訊號。
在 X 上追蹤 Kevin(https://x.com/kkaminsk),獲取每日 Microsoft Entra ID 與安全性更新。