日本語版
最新ニュース
エンタメ

Microsoft Entra IDの重要なセキュリティギャップは閉鎖されました

Redmond / London(It Boltwise)-MicrosoftはEntra IDの深刻なセキュリティの脆弱性を改善しました。 10.0の最大CVSS評価を受けた弱点は、Microsoftによって特権エスカレーションエラーとして説明されました。救済策は、顧客による必要な措置なしに行われました。 アマゾンでの今日の毎日の取引! ˗ˋˏ $ ˎˊ˗ Microsoftは最近、以前はAzure Active Directoryとして知られていたEntra IDサービスの重要なセキュリティギャップを閉鎖しました。識別子CVE-2025-55241の下で導かれているこの弱点は、グローバル管理者を含むユーザーとしてさまざまなクライアントを使用することを可能にしたでしょう。ギャップはMicrosoftによって特権エスカレーションエラーとして分類され、10.0の最高のCVSS評価を受けました。 弱点は、2つのコンポーネントの組み合わせによって引き起こされました。一方では、Access Control Service(ACS)によって発行されたService-to-Service(S2S)Actor Tokensを使用し、時代遅れのAzure AD Graph APIの深刻なエラーによって引き起こされます。このAPIはトークンの起源を適切に検証しなかったため、トークンを使用することができました。これは、攻撃者が自分の非恵まれないテスト環境から俳優トークンを取得し、別の企業書記官のグローバルな管理者のふりをするためにそれを使用することができることを意味しました。 このようなセキュリティギャップの影響は重要です。攻撃者は、新しいアカウントを作成したり、追加のアクセス許可を発行したり、機密データを剥離したりすることができます。これにより、クライアントが完全に侵害される可能性があります。これにより、Entra IDがSharePoint OnlineやExchange Onlineなど、認証に使用するすべてのサービスへのアクセスが可能になります。 Microsoftは、クロステナントアクセスのケースを「有能なアクセス」(HPA)と呼んでおり、ユーザーコンテキストの証拠を提供せずに、アプリケーションまたはサービスに顧客データへの広範なアクセスが与えられます。 7月14日に問題を報告したセキュリティ研究者のDirk-Jan Molemaが発見されました。マイクロソフトは、顧客が対策を講じずに2025年7月17日にギャップを解決しました。興味深いことに、時代遅れのAzure Ad Graph APIは2025年8月31日に正式に停止し、MicrosoftはユーザーにMicrosoftグラフでアプリケーションを移行するように依頼しました。この発表は2019年に初めて行われ、時代遅れのAPIに依存し続けるアプリケーションは2025年9月から機能しなくなります。 *2,000ユーロの年会費なしのAmazonクレジットカードを注文してください! a‿z ベストセラー番号1ᵃ⤻ᶻ「Kiガジェット」ベストセラーno。 2ᵃ⤻ᶻ«kiガジェット»ベストセラーno。 3ᵃ⤻ᶻ«kiガジェット»ベストセラーno。 4ᵃ⤻ᶻ«kiガジェット»ベストセラーno。 5ᵃ⤻ᶻ「Kiガジェット」…

Microsoft Entra IDの重要なセキュリティギャップは閉鎖されました

Redmond / London(It Boltwise)-MicrosoftはEntra IDの深刻なセキュリティの脆弱性を改善しました。 10.0の最大CVSS評価を受けた弱点は、Microsoftによって特権エスカレーションエラーとして説明されました。救済策は、顧客による必要な措置なしに行われました。

アマゾンでの今日の毎日の取引! ˗ˋˏ $ ˎˊ˗

Microsoftは最近、以前はAzure Active Directoryとして知られていたEntra IDサービスの重要なセキュリティギャップを閉鎖しました。識別子CVE-2025-55241の下で導かれているこの弱点は、グローバル管理者を含むユーザーとしてさまざまなクライアントを使用することを可能にしたでしょう。ギャップはMicrosoftによって特権エスカレーションエラーとして分類され、10.0の最高のCVSS評価を受けました。

弱点は、2つのコンポーネントの組み合わせによって引き起こされました。一方では、Access Control Service(ACS)によって発行されたService-to-Service(S2S)Actor Tokensを使用し、時代遅れのAzure AD Graph APIの深刻なエラーによって引き起こされます。このAPIはトークンの起源を適切に検証しなかったため、トークンを使用することができました。これは、攻撃者が自分の非恵まれないテスト環境から俳優トークンを取得し、別の企業書記官のグローバルな管理者のふりをするためにそれを使用することができることを意味しました。

このようなセキュリティギャップの影響は重要です。攻撃者は、新しいアカウントを作成したり、追加のアクセス許可を発行したり、機密データを剥離したりすることができます。これにより、クライアントが完全に侵害される可能性があります。これにより、Entra IDがSharePoint OnlineやExchange Onlineなど、認証に使用するすべてのサービスへのアクセスが可能になります。 Microsoftは、クロステナントアクセスのケースを「有能なアクセス」(HPA)と呼んでおり、ユーザーコンテキストの証拠を提供せずに、アプリケーションまたはサービスに顧客データへの広範なアクセスが与えられます。

7月14日に問題を報告したセキュリティ研究者のDirk-Jan Molemaが発見されました。マイクロソフトは、顧客が対策を講じずに2025年7月17日にギャップを解決しました。興味深いことに、時代遅れのAzure Ad Graph APIは2025年8月31日に正式に停止し、MicrosoftはユーザーにMicrosoftグラフでアプリケーションを移行するように依頼しました。この発表は2019年に初めて行われ、時代遅れのAPIに依存し続けるアプリケーションは2025年9月から機能しなくなります。

*2,000ユーロの年会費なしのAmazonクレジットカードを注文してください! a‿z

ベストセラー番号1ᵃ⤻ᶻ「Kiガジェット」ベストセラーno。 2ᵃ⤻ᶻ«kiガジェット»ベストセラーno。 3ᵃ⤻ᶻ«kiガジェット»ベストセラーno。 4ᵃ⤻ᶻ«kiガジェット»ベストセラーno。 5ᵃ⤻ᶻ「Kiガジェット」

あなたは記事やニュースが好きでしたか?マイクロソフト・エンスラIDの重要なセキュリティギャップ?その後、Insta:AI News、Tech Trends&Robotics -Instagram -boltwiseで私たちを購読してください

Ki-Morning Newsletter「Der Ki News Espresso」と最終日の最高のAIニュースを備えた広告なしで無料で無料で無料で入力してください。

Microsoft Entra IDの重要なセキュリティギャップは閉鎖されました
Microsoft Entra IDが閉鎖された重要なセキュリティギャップ(写真:Dall-E、それはボルトワイズ)

編集チームへの追加と情報de-infoへの電子メール[at]それはboltwise.de。 AI生成されたニュースやコンテンツが発生した場合、AIの幻覚をめったに除外できないため、メールでの誤った情報と誤報を連絡してお知らせください。メールの記事の見出しに名前を付けることを忘れないでください: 「Microsoft Entra IDの重要なセキュリティギャップが閉鎖されました」

#Microsoft #Entra #IDの重要なセキュリティギャップは閉鎖されました

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。