Skip to content
LIVE

Microsoft corregge una falla di gravità massima in Entra ID

CVE-2026-69836 ha ottenuto un 10,0 pieno sulla scala di gravità e avrebbe potuto consentire l'esecuzione di codice nel servizio di identità cloud di Microsoft senza autenticazione. Microsoft dichiara che è già stata risolta e che gli utenti non devono fare nulla.

Redazione Economia di Meridians

Published 23 agosto 2026 · Updated 23 agosto 2026 · 3 min read

Microsoft corregge una falla di gravità massima in Entra IDSoftware
Photo: Photo by Tima Miroshnichenko / Pexels (Pexels License — free to use, no attribution legally required (credited above as good practice).)

The short answer

  • Microsoft ha reso nota CVE-2026-69836, una vulnerabilità di esecuzione remota di codice con gravità massima (CVSS 10,0) in Entra ID, il servizio di identità cloud che gestisce gli accessi a Microsoft 365, Azure e a molte applicazioni di terze parti.
  • La falla derivava dalla deserializzazione di dati non attendibili e avrebbe potuto consentire a un attaccante non autenticato di eseguire codice attraverso la rete, secondo i ricercatori di sicurezza.
  • Microsoft aveva inizialmente segnalato la falla come sfruttata attivamente, salvo correggere quella valutazione il 21 agosto 2026, precisando che non era stata sfruttata prima del rilascio della correzione.
  • Secondo Microsoft il problema è completamente mitigato sul proprio versante e i singoli utenti non devono fare nulla.

Microsoft ha corretto una vulnerabilità di gravità massima in Entra ID, il servizio di identità cloud che gestisce gli accessi a Microsoft 365, Azure e a un'ampia gamma di applicazioni di terze parti. La falla, identificata come CVE-2026-69836, ha ottenuto un 10,0 pieno sulla scala di gravità adottata dal settore.

Che cosa consentiva la falla

La vulnerabilità riguardava la deserializzazione di dati non attendibili in Entra ID e avrebbe potuto consentire a un attaccante non autenticato di eseguire codice attraverso la rete, senza password né accesso. È stata scoperta dal ricercatore di sicurezza Robert Fitzpatrick e resa pubblica il 21 agosto 2026.

È stata davvero sfruttata?

Microsoft aveva inizialmente contrassegnato la vulnerabilità come sfruttata attivamente, ma ha rivisto quella valutazione il 21 agosto, affermando che in realtà non era stata sfruttata prima dell'applicazione della patch. L'azienda non ha pubblicato dettagli sulla cronologia dello sfruttamento né su come sia maturata la valutazione iniziale.

Che cosa consiglia di fare Microsoft

Poiché Entra ID è un servizio cloud, Microsoft ha corretto la falla sulla propria infrastruttura e non con un aggiornamento scaricabile. Per questa specifica vulnerabilità, afferma l'azienda, non è richiesta alcuna azione né ai singoli utenti né agli amministratori di sistema.

Sources

Every factual claim above is traceable to these documents. Check them — that is why they are here.

About this byline

Redazione Economia di Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.

Sponsorizzato

Paid placement · not editorial

Related reading

The Meridians Brief

One considered email a week

What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.

Sign-up opens with our launch issue. Nothing is sent or stored yet.