Zwarte toegangspaslezer met rood lampje op een betonnen muur in een trappenhuis, met een dichte deur op de achtergrond
Nieuws22 augustus · 04:095 min leestijd

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt

Microsoft draaide binnen een dag de melding terug dat een kwetsbaarheid met de maximale score 10,0 in Entra ID was misbruikt. Klanten konden niets patchen, en zien in hun eigen logs maar zeven tot dertig dagen terug.

Microsoft corrigeert zijn eigen bulletin voor CVE-2026-69836, een kwetsbaarheid met de maximale ernstscore 10,0 in Entra ID: in revisie 1.1 van 21 augustus staat dat het lek niet in het wild is misbruikt.

Entra ID is de identiteitslaag waarop elke tenant van Microsoft 365, Azure en Dynamics inlogt. Daar zat een gat waarmee een aanvaller zonder account op afstand code kon uitvoeren, en Microsoft dichtte dat in zijn eigen infrastructuur. Er viel niets te patchen en niets aan te zetten. De enige vraag die een beheerder hier overhield, was of er in de eigen tenant iets was gebeurd. Precies op die vraag gaf de primaire bron een dag lang het verkeerde antwoord.

Een lek van 10,0 dat Microsoft zelf vond

De fout is een deserialisatieprobleem, in Microsofts eigen classificatie CWE-502: Entra ID zette data die van buiten kwam om in objecten zonder die data te wantrouwen. Het scoreprofiel eronder verklaart de 10,0. Aanval via het netwerk, lage complexiteit, geen rechten nodig, geen handeling van een gebruiker, en gevolgen die buiten de kwetsbare component zelf reiken. De temporele score blijft op 8,7 steken, met exploitcode die als onbewezen staat aangemerkt en een officiële fix die al is uitgerold.

Microsoft kwam de fout zelf op het spoor. Het bulletin bedankt Robert Fitzpatrick, principal security engineer bij het bedrijf. In de FAQ legt Microsoft uit waarom er geen updatelink bij staat. De kwetsbaarheid is al volledig verholpen en er is geen actie voor gebruikers van de dienst. Het CVE-nummer bestaat puur om transparanter te zijn over lekken in clouddiensten.

Het Microsoft-hoofdkantoor in Redmond, met het Microsoft-logo voor gebouw 92. Foto: Coolcaesar / Wikimedia Commons, CC BY-SA 4.0
Het Microsoft-hoofdkantoor in Redmond, met het Microsoft-logo voor gebouw 92. Foto: Coolcaesar / Wikimedia Commons, CC BY-SA 4.0

Van misbruikt naar niet misbruikt in één dag

Versie 1.0 verscheen op 20 augustus, met het veld Exploited op Yes. De vakpers nam die vlag over. Security.nl meldde dat Microsoft waarschuwde voor misbruik van de kritieke Entra ID-kwetsbaarheid en Techzine dat het bedrijf het lek dichtte na actief misbruik. The Register hield Microsoft voor dat het niet zei wie het lek misbruikte, wanneer de aanvallen begonnen of hoe wijdverbreid ze waren.

Een dag later stond er in de revisiegeschiedenis dat de vlag naar No is teruggezet, met de toevoeging dat het om een puur informatieve wijziging gaat. Die correctie kwam er nadat een redactie Microsoft om een reactie vroeg, schrijft The Hacker News, waarna een woordvoerder herhaalde dat klanten verder niets hoeven te doen. Waarom de eerste inschatting anders luidde, licht Microsoft niet toe.

Wat je wél kunt nakijken

Terugkijken kan alleen zo ver als je logs reiken, en die reiken korter dan de meeste beheerders aannemen. In Entra ID Free blijven aanmeld- en auditlogs zeven dagen bewaard, in P1 en P2 dertig dagen. Risicovolle aanmeldingen gaan verder: zeven dagen in Free, dertig in P1, negentig in P2. Microsoft Graph-activiteitenlogs bestaan alleen in P1 en P2 en worden helemaal niet bewaard tenzij je ze zelf naar een opslagaccount of analysetool wegschrijft.

Twee dingen daarin worden makkelijk over het hoofd gezien. Bewaartermijnen werken niet met terugwerkende kracht, dus wie vandaag van Free naar P1 gaat, ziet nog steeds niet verder terug dan die zeven dagen. En verlengen doe je niet in Entra zelf, maar door de logs via Azure Monitor naar een Azure-opslagaccount te routeren, of met Purview Audit (Premium) bij een E5-licentie.

Dat is geen papieren oefening. Bij een password-spray-campagne die tussen 12 en 26 juni 2026 ruim 81 miljoen inlogpogingen op Microsoft 365 deed, werden 78 accounts bij 64 organisaties overgenomen. Dat soort sporen ligt in precies die aanmeldlogs. Wie op 20 augustus wilde nagaan of er in de weken daarvoor iets vreemds in zijn tenant gebeurde, kon dat alleen als de export al lang draaide.

Een nummer is geen logboek

Dit is binnen een maand het tweede lek in Microsofts eigen platformlaag waar klanten alleen naar konden kijken. Bij een platformbrede sleutel in Azure Cosmos DB waarmee elke database op het platform te lezen en te schrijven was, kende Microsoft helemaal geen CVE-nummer en geen CVSS-score toe. Nu zijn er wel een nummer en een score, en toch verandert er aan de handelingsruimte van de klant niets. Hetzelfde gold voor de bug in Microsofts geautomatiseerde onderhoudssysteem die Teams, SharePoint en delen van Azure bijna vijf uur platlegde: geen aanvaller, en geen knop aan jouw kant.

Daar loopt het cloud-CVE-beleid tegen zijn grens. Een nummer en een score maken zichtbaar dát er iets was; over jouw tenant zeggen ze niets. In september 2025 dichtte Microsoft al een Entra ID-lek waarmee een aanvaller volledige toegang tot een tenant kon krijgen, CVE-2025-55241. Ook toen lag het antwoord op de vraag of er bij jou iets gebeurde niet bij Microsoft, maar in de aanmeldgegevens die je zelf had bewaard. Het label bij zo’n lek kan binnen een dag omgaan. Je eigen logboek niet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je eigen logboek behouden

Wil je achteraf kunnen nagaan wat er in je tenant gebeurde, dan moet je die gegevens nu al ergens wegschrijven waar jij de bewaartermijn bepaalt. Ik denk mee over wat je echt wil kunnen zien, ontwerp de opzet en bouw de koppelingen en het overzicht erachter, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Aanvaller verkoopt 3,6 miljoen medewerkersgegevens uit Azure-tenants
Nieuws
5 min

17 aug 22:22

Aanvaller verkoopt 3,6 miljoen medewerkersgegevens uit Azure-tenants

Een verkoper biedt 3,6 miljoen medewerkersgegevens aan uit de Azure-omgevingen van negen grote bedrijven, opgehaald met gestolen inloggegevens. Niet Azure is gehackt, maar de standaardrechten in Entra maken één account genoeg voor de hele adreslijst.

Microsoft wijt grote Azure- en 365-storing aan bug in eigen onderhoudssysteem
Nieuws
4

24 jul 18:10

Microsoft wijt grote Azure- en 365-storing aan bug in eigen onderhoudssysteem

Een bug in Microsofts geautomatiseerde onderhoudssysteem verwijderde donderdag te veel IP-routes en legde Teams, SharePoint en zo'n 27 Azure-diensten bijna vijf uur plat. Geen aanval, maar een interne fout die de vraag naar cloudafhankelijkheid opnieuw scherp stelt.

Microsoft en Databricks verlengen samenwerking tot in de jaren 2030
Nieuws
4 min

23 jul 20:12

Microsoft en Databricks verlengen samenwerking tot in de jaren 2030

Microsoft en Databricks verlengen hun samenwerking tot in de jaren 2030 en brengen Databricks' tools Genie en Unity AI Gateway dieper in Microsoft 365, Teams en Copilot. Wat dat betekent voor bedrijven op de Azure-stack.

Microsoft verstoort AI-phishingdienst EvilTokens
Nieuws
3 min

22 sep 18:16

Microsoft verstoort AI-phishingdienst EvilTokens

EvilTokens koppelde gestolen Microsoft 365-toegang aan AI die mailboxen analyseerde, doelwitten koos en fraude voorbereidde. Microsoft verstoorde de dienst na ruim 12.000 gecompromitteerde inboxen bij meer dan 10.000 organisaties.

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt
Gids
Uitgebreide gids14 min

8 sep 09:00

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt

Vijf tot vijftien koppelingen draaien er, en van geen enkele weet je op wiens account hij staat of wanneer hij verloopt. Zo loop je in een middag de vijf sporen af en leg je het register aan.

FBI waarschuwt voor OAuth-phishing die wachtwoordreset en MFA overleeft
Nieuws
4 min

2 sep 12:09

FBI waarschuwt voor OAuth-phishing die wachtwoordreset en MFA overleeft

De FBI meldt een lopende campagne waarin een klik op toestaan een kwaadaardige app blijvende toegang geeft tot mail en bestanden. Een wachtwoordreset stopt die toegang niet, en MFA evenmin.