Microsoft corregge una falla di gravità massima in Entra ID
CVE-2026-69836 ha ottenuto un 10,0 pieno sulla scala di gravità e avrebbe potuto consentire l'esecuzione di codice nel servizio di identità cloud di Microsoft senza autenticazione. Microsoft dichiara che è già stata risolta e che gli utenti non devono fare nulla.
Redazione Economia di Meridians
Published 23 agosto 2026 · Updated 23 agosto 2026 · 3 min read
SoftwareThe short answer
- Microsoft ha reso nota CVE-2026-69836, una vulnerabilità di esecuzione remota di codice con gravità massima (CVSS 10,0) in Entra ID, il servizio di identità cloud che gestisce gli accessi a Microsoft 365, Azure e a molte applicazioni di terze parti.
- La falla derivava dalla deserializzazione di dati non attendibili e avrebbe potuto consentire a un attaccante non autenticato di eseguire codice attraverso la rete, secondo i ricercatori di sicurezza.
- Microsoft aveva inizialmente segnalato la falla come sfruttata attivamente, salvo correggere quella valutazione il 21 agosto 2026, precisando che non era stata sfruttata prima del rilascio della correzione.
- Secondo Microsoft il problema è completamente mitigato sul proprio versante e i singoli utenti non devono fare nulla.
Microsoft ha corretto una vulnerabilità di gravità massima in Entra ID, il servizio di identità cloud che gestisce gli accessi a Microsoft 365, Azure e a un'ampia gamma di applicazioni di terze parti. La falla, identificata come CVE-2026-69836, ha ottenuto un 10,0 pieno sulla scala di gravità adottata dal settore.
Che cosa consentiva la falla
La vulnerabilità riguardava la deserializzazione di dati non attendibili in Entra ID e avrebbe potuto consentire a un attaccante non autenticato di eseguire codice attraverso la rete, senza password né accesso. È stata scoperta dal ricercatore di sicurezza Robert Fitzpatrick e resa pubblica il 21 agosto 2026.
È stata davvero sfruttata?
Microsoft aveva inizialmente contrassegnato la vulnerabilità come sfruttata attivamente, ma ha rivisto quella valutazione il 21 agosto, affermando che in realtà non era stata sfruttata prima dell'applicazione della patch. L'azienda non ha pubblicato dettagli sulla cronologia dello sfruttamento né su come sia maturata la valutazione iniziale.
Che cosa consiglia di fare Microsoft
Poiché Entra ID è un servizio cloud, Microsoft ha corretto la falla sulla propria infrastruttura e non con un aggiornamento scaricabile. Per questa specifica vulnerabilità, afferma l'azienda, non è richiesta alcuna azione né ai singoli utenti né agli amministratori di sistema.
Sources
Every factual claim above is traceable to these documents. Check them — that is why they are here.
About this byline
Redazione Economia di Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.
Sponsorizzato
Paid placement · not editorial
CISA fissa una scadenza entro la stessa settimana per quattro falle già sfruttate: una tocca il punteggio massimo di 10
4 min di lettura · 13 settembre 2026
L'aggiornamento di settembre di Microsoft chiude due falle di Windows già sotto attacco
4 min di lettura · 9 settembre 2026
Google conferma attacchi in corso che sfruttano una falla di Chrome. Aggiorni subito, poi controlli ogni browser Chromium che utilizza
3 min di lettura · 6 settembre 2026
The Meridians Brief
One considered email a week
What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.
Sign-up opens with our launch issue. Nothing is sent or stored yet.
