昨天關於 Microsoft Entra ID 存在 CVSS 10.0 遠端程式碼執行弱點的新聞傳得很快。今天帶來一項重要更正:微軟在 The Hacker News 提出查詢後,已將 CVE-2026-69836 的「遭到利用」狀態從「是」修正為「否」。該弱點仍屬重大等級——未經驗證、可透過網路存取、零點擊——但並未如最初報導所述在實際環境中遭到利用。除了這項更正之外,本次更新還涵蓋 B2B 來賓使用者通行金鑰支援的確認推出時程、Microsoft 365 系統管理中心多租用戶代理程式管理的新公開預覽、收緊 GitHub 同盟身分識別認證要求,以及 Global Secure Access 網頁篩選原則的新移轉指南。
CVE-2026-69836:遭利用狀態更正為「否」
2026 年 8 月 20 日,微軟揭露了 CVE-2026-69836,這是 Microsoft Entra ID 中的重大(Critical)遠端程式碼執行弱點,CVSS 3.1 基礎分數為 10.0。該弱點源自於未受信任資料的反序列化(CWE-502)——Entra ID 的後端系統可能在驗證不足的情況下處理特製的序列化資料,使未經驗證的攻擊者有可能在無需使用者互動的情況下,透過網路執行任意程式碼。
8 月 21 日發生什麼變化
微軟原始的安全性公告在可利用性評估表格中,將「遭到利用(Exploited)」欄位標記為「是」。在 The Hacker News 提出查詢後,微軟於 2026 年 8 月 21 日將狀態更正為「否」。微軟發言人提供了以下聲明:
「我們已識別並透過修正程式解決此問題,並發布 CVE-2026-69836 以提高透明度。客戶無需採取任何額外行動。」
NVD 記錄隨後已更新,CISA 的 SSVC 評估目前顯示「利用:無(exploitation: none)」。多家安全媒體——包括 BleepingComputer、Cybersecurity News 和 The Register——都已更新其報導以反映這項更正。
技術細節
CVSS 向量說明了完整情況:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C
- 攻擊途徑(Attack vector): 網路(可遠端利用)
- 攻擊複雜度(Attack complexity): 低
- 所需權限(Privileges required): 無
- 使用者互動(User interaction): 無(零點擊)
- 影響範圍(Scope): 已改變(可能影響易受攻擊元件以外的資源)
- 衝擊(Impact): 高機密性、高完整性、高可用性
- 時間分數(Temporal score): 8.7(因微軟已提供修正,故低於基礎分數 10.0)
微軟尚未公布具體的易受攻擊端點、序列化技術或內部利用路徑。該弱點由微軟首席安全性工程師 Robert Fitzpatrick 發現。目前沒有任何公開的概念驗證(PoC)程式碼。EPSS 機率分數為 1.4%(低)。
這對組織意味著什麼
由於 Entra ID 是完整受管理的雲端服務,微軟直接在其基礎結構中套用修正。沒有需要安裝的修補程式、沒有需要部署的 KB 文章,也不需要任何組態變更。發布此 CVE 純粹是為了透明度——讓安全團隊能掌握曾觸及其環境的弱點資訊。
不過,此事件凸顯了一個重要事實:雲端身分識別平台並非不會受到重大弱點影響。組織應:
- 檢閱 Entra ID 登入記錄,查看揭露日(2026 年 8 月 20 日)前 30 天內是否有異常活動。留意不尋常的登入模式、非預期的服務主體驗證,或可疑的應用程式同意授權。
- 稽核特殊權限角色指派——確認全域管理員(Global Administrator)、特殊權限角色管理員(Privileged Role Administrator)或其他高權限角色沒有未經授權的變更。
- 檢閱新建立的服務主體與新增的認證——攻擊者若能在 Entra ID 中執行程式碼,就可能簽發權杖、冒充服務主體,並以看起來完全獲得授權的認證觸及下游資源。
- 將記錄匯出至獨立的基礎結構(SIEM、Azure Storage)——Entra ID Free 會保留登入記錄 7 天,P1/P2 保留 30 天。之後再升級授權並不會還原已過期的記錄資料。
- 更新事件回應手冊,納入雲端身分識別平台遭入侵的情境。
同批修補:共 22 項更新
微軟於 8 月 20 日發布了 22 項安全性更新,其中包括數個其他 CVSS 10.0 弱點:
- CVE-2026-69851 — Entra ID 中的權限提升(CVSS 10.0)
- CVE-2026-65801 — Exchange Online 中的權限提升(CVSS 10.0)
- CVE-2026-69555、CVE-2026-65816 — Azure Arc 中的權限提升(CVSS 10.0)
- CVE-2026-65770 — Azure Managed Instance for Apache Cassandra 中的 RCE(CVSS 10.0)
- 多個 Azure SQL Database、Microsoft Fabric、Azure Logic Apps 與 Azure Data Factory 弱點
以上全部皆已在伺服器端修補,客戶無需採取任何行動。
B2B 來賓使用者通行金鑰註冊與登入確認於 2026 年 10 月推出
微軟已確認,B2B 來賓使用者的通行金鑰註冊與登入將預設啟用,並於 2026 年 10 月至 2027 年 2 月期間分階段推出。這將通行金鑰預設方案——7 月 13 日宣布適用於內部使用者——延伸至外部與來賓使用者。
為何這很重要
B2B 共同作業是許多組織與合作夥伴、供應商及客戶合作的核心方式。迄今為止,來賓使用者仰賴 SMS、語音或 Microsoft Authenticator 推播來進行 MFA——這些方法不是即將淘汰(SMS/語音將於 2027 年 2 月停用),就是仍容易遭受釣魚攻擊。將通行金鑰支援延伸至 B2B 來賓使用者意味著:
- 來賓使用者可以註冊通行金鑰,並用它來滿足資源租用戶的 MFA 需求
- 防釣魚驗證不再僅限於員工,外部協作者也能使用
- 管理員無需採取任何行動——此功能預設啟用
- 與整體驗證現代化的時程一致:
- 2026 年 9 月 1 日:通行金鑰成為使用 SMS/語音的內部使用者的預設方式
- 2026 年 10 月:B2B 來賓使用者通行金鑰支援開始推出
- 2027 年 2 月 1 日:Microsoft 提供的 SMS/語音完全停用
建議
- 檢視 B2B 來賓使用者群體及其目前的 MFA 方法
- 向可能需要註冊通行金鑰的外部協作者說明即將到來的變更
- 更新新來賓使用者的上線文件,加入通行金鑰註冊的說明
- 檢閱以來賓使用者為目標的條件式存取原則,確保驗證強度要求與通行金鑰相容
MC1456781:M365 系統管理中心的多租用戶代理程式管理(公開預覽)
微軟宣布 Microsoft 365 系統管理中心推出多租用戶代理程式管理,目前已進入公開預覽(MC1456781)。此功能可讓合作夥伴與企業管理員在單一體驗中,檢視並管理跨已連線租用戶的 AI 代理程式。
此功能解決的問題
隨著組織擴大使用 AI 代理程式——Copilot Studio 代理程式、自訂代理程式、第三方代理程式——跨多個租用戶管理它們已成為實際的營運挑戰。管理數十個客戶租用戶的微軟合作夥伴,或擁有子公司租用戶的企業,先前必須分別登入每個租用戶,才能檢閱、安裝或封鎖代理程式。
功能
- 整合的代理程式庫存,涵蓋所有已連線/已治理的租用戶
- 將自訂代理程式加入庫存
- 在所有符合資格的已連線租用戶或選定子集中安裝代理程式
- 封鎖代理程式或變更其在選定租用戶中的可用性
- 檢閱租用戶特定權限,並在取得授權時檢視代理程式風險與活動深入解析
- 租用戶切換器,可透過委派存取進入已治理租用戶,無需另外維護管理員帳戶
需求
- 合作夥伴: 在 Partner Center 中設定 GDAP(細微委派系統管理員權限)關係
- 企業管理員: 透過 Microsoft Entra 租用戶治理(Tenant Governance)建立租用戶關係
- 管理員角色: AI 管理員(AI Administrator)、全域管理員(Global Administrator)或全域讀取者(Global Reader,僅限檢視)
- 授權: 管理本身無需額外授權;檢視代理程式風險與活動深入解析則需要 Microsoft Agent 365 授權
推出時程
公開預覽已於 2026 年 8 月初開始推出,預計於 2026 年 8 月中完成,適用於 Worldwide 租用戶。正式上市(GA)時程尚未公布。
此功能與 Entra 租用戶治理 GA(2026 年 8 月 10 日)互補,後者將多租用戶代理程式管理導入為租用戶治理的一項功能。M365 系統管理中心體驗則將此延伸至日常代理程式作業所在的系統管理主控台。
GitHub 彈性同盟身分識別認證:現在必須使用不可變更的宣告
微軟更新了 Entra Workload Identity ID 中彈性同盟身分識別認證的預覽文件。這份更新後的指引(日期為 2026 年 8 月 14 日)現在要求組態必須比對 sub 宣告,再加上至少一個不可變更的宣告:repository_id 或 repository_owner_id。
變更內容
- 入口網站、Microsoft Graph 與 CLI 範例已更新,納入不可變更的存放庫宣告
- 支援的運算子:
sub(eq、matches)、job_workflow_ref(eq、matches)、repository_id(eq)、repository_owner_id(eq) - 無論
sub使用名稱型、自訂或不可變更格式,此要求皆適用 - 支援選擇性的工作流程比對
背景
此舉與 MC1447671 移轉通知(2026 年 8 月 5 日)相輔相成,該通知要求組織在 2026 年 7 月底前將 GitHub Actions 同盟身分識別認證移轉至不可變更的 OIDC 主體格式。由於該期限已過,受影響部署的組織應立即確認其組態,以避免權杖不符,並降低未經授權存取的風險。
這項收緊是微軟更廣泛指引的一部分,目的在強化 GitHub 與 GitLab 同盟認證,建議使用不可變更的主體識別碼、將同盟限制在特定存放庫/分支(而非整個組織),並對 CI/CD 應用程式套用最小權限。
Global Secure Access V1 至 V2 網頁篩選移轉指南
2026 年 8 月 15 日發布的一篇新操作指南,說明了 Microsoft Entra Global Secure Access 中網頁內容篩選原則從 V1 移轉至 V2 的引導式移轉體驗。
重點資訊
- 每個 V1 原則都會成為一個已啟用 V2 原則中的規則
- 移轉期間會保留目的地、動作與優先順序
- 已包含 V2 原則的設定檔需要手動處理
- V1 與 V2 在多個安全性設定檔之間的評估行為不同——管理員應檢閱當多個安全性設定檔同時運作時,原則之間如何互動
- 指南中說明了符合資格與不符合資格的安全性設定檔
使用 GSA 網頁篩選的組織應檢閱此移轉指南,以便在 V1 原則淘汰前規劃 V1 至 V2 的移轉。
其他文件更新(2026 年 8 月 15–18 日)
本週發布了數項文件更新,內容在釐清既有行為,而非導入新功能:
驗證強度原則無法套用於透過 MSA 驗證的外部使用者——更新的指引說明,目前無法將驗證強度原則套用於透過 Microsoft 個人(MSA)帳戶驗證的外部使用者。系統管理員應改用 MFA 授與控制項。
ID Protection 裝置封鎖補救行為已釐清——停用 Entra 裝置會封鎖新的權杖簽發、撤銷使用者工作階段,並提示使用者重新登入。先前提及撤銷裝置繫結重新整理權杖的文件內容已移除。
sAMAccountName 與 Entra Domain Services 同步——已記載對 sAMAccountName 與 Microsoft Entra Domain Services 同步的增強支援,並附上專門指引的連結。
Windows 10 ESU 識別碼已加入授權參考——Entra ID 授權服務方案參考現在納入兩項 Windows 365 方案項目的 Windows 10 延伸安全性更新服務方案識別碼。
重點摘要
CVE-2026-69836 並未遭到利用——微軟已更正遭利用狀態,但 CVSS 10.0 評分與未經驗證的零點擊特性,仍使其成為一次重大的揭露。請檢閱 8 月 20 日前 30 天的 Entra ID 記錄,以策安全。
B2B 通行金鑰於十月推出——來賓使用者將獲得防釣魚驗證,且無需管理員採取任何行動。請向外部協作者說明此事,並更新來賓使用者上線文件。
多租用戶代理程式管理已上線——合作夥伴與多租用戶企業現在可在單一 M365 系統管理中心檢視中管理代理程式。請確認 GDAP 組態與角色指派,以善用此預覽功能。
GitHub 同盟認證需要不可變更的宣告——如果您尚未將 GitHub Actions 同盟身分識別認證移轉至不可變更的主體格式,請立即執行。期限已經過了。
GSA V2 移轉指引已提供——如果您正在使用 Global Secure Access 網頁篩選,請檢閱 V1 至 V2 移轉指南,以規劃您的移轉。
如需持續追蹤 Microsoft Entra ID 更新,請在 X 上關注 https://x.com/kkaminsk,並隨時回來查看我們對微軟身分識別平台變革的定期分析。