Zwarte toegangspaslezer met rood lampje op een betonnen muur in een trappenhuis, met een dichte deur op de achtergrond
Nieuws22 augustus · 04:095 min leestijd

Microsoft corrigeert Entra ID-bulletin: kritiek lek is niet misbruikt

Microsoft draaide binnen een dag de melding terug dat een kwetsbaarheid met de maximale score 10,0 in Entra ID was misbruikt. Klanten konden niets patchen, en zien in hun eigen logs maar zeven tot dertig dagen terug.

Microsoft corrigeert zijn eigen bulletin voor CVE-2026-69836, een kwetsbaarheid met de maximale ernstscore 10,0 in Entra ID: in revisie 1.1 van 21 augustus staat dat het lek niet in het wild is misbruikt.

Entra ID is de identiteitslaag waarop elke tenant van Microsoft 365, Azure en Dynamics inlogt. Daar zat een gat waarmee een aanvaller zonder account op afstand code kon uitvoeren, en Microsoft dichtte dat in zijn eigen infrastructuur. Er viel niets te patchen en niets aan te zetten. De enige vraag die een beheerder hier overhield, was of er in de eigen tenant iets was gebeurd. Precies op die vraag gaf de primaire bron een dag lang het verkeerde antwoord.

Een lek van 10,0 dat Microsoft zelf vond

De fout is een deserialisatieprobleem, in Microsofts eigen classificatie CWE-502: Entra ID zette data die van buiten kwam om in objecten zonder die data te wantrouwen. Het scoreprofiel eronder verklaart de 10,0. Aanval via het netwerk, lage complexiteit, geen rechten nodig, geen handeling van een gebruiker, en gevolgen die buiten de kwetsbare component zelf reiken. De temporele score blijft op 8,7 steken, met exploitcode die als onbewezen staat aangemerkt en een officiële fix die al is uitgerold.

Microsoft kwam de fout zelf op het spoor. Het bulletin bedankt Robert Fitzpatrick, principal security engineer bij het bedrijf. In de FAQ legt Microsoft uit waarom er geen updatelink bij staat. De kwetsbaarheid is al volledig verholpen en er is geen actie voor gebruikers van de dienst. Het CVE-nummer bestaat puur om transparanter te zijn over lekken in clouddiensten.

Het Microsoft-hoofdkantoor in Redmond, met het Microsoft-logo voor gebouw 92. Foto: Coolcaesar / Wikimedia Commons, CC BY-SA 4.0
Het Microsoft-hoofdkantoor in Redmond, met het Microsoft-logo voor gebouw 92. Foto: Coolcaesar / Wikimedia Commons, CC BY-SA 4.0

Van misbruikt naar niet misbruikt in één dag

Versie 1.0 verscheen op 20 augustus, met het veld Exploited op Yes. De vakpers nam die vlag over. Security.nl meldde dat Microsoft waarschuwde voor misbruik van de kritieke Entra ID-kwetsbaarheid en Techzine dat het bedrijf het lek dichtte na actief misbruik. The Register hield Microsoft voor dat het niet zei wie het lek misbruikte, wanneer de aanvallen begonnen of hoe wijdverbreid ze waren.

Een dag later stond er in de revisiegeschiedenis dat de vlag naar No is teruggezet, met de toevoeging dat het om een puur informatieve wijziging gaat. Die correctie kwam er nadat een redactie Microsoft om een reactie vroeg, schrijft The Hacker News, waarna een woordvoerder herhaalde dat klanten verder niets hoeven te doen. Waarom de eerste inschatting anders luidde, licht Microsoft niet toe.

Wat je wél kunt nakijken

Terugkijken kan alleen zo ver als je logs reiken, en die reiken korter dan de meeste beheerders aannemen. In Entra ID Free blijven aanmeld- en auditlogs zeven dagen bewaard, in P1 en P2 dertig dagen. Risicovolle aanmeldingen gaan verder: zeven dagen in Free, dertig in P1, negentig in P2. Microsoft Graph-activiteitenlogs bestaan alleen in P1 en P2 en worden helemaal niet bewaard tenzij je ze zelf naar een opslagaccount of analysetool wegschrijft.

Twee dingen daarin worden makkelijk over het hoofd gezien. Bewaartermijnen werken niet met terugwerkende kracht, dus wie vandaag van Free naar P1 gaat, ziet nog steeds niet verder terug dan die zeven dagen. En verlengen doe je niet in Entra zelf, maar door de logs via Azure Monitor naar een Azure-opslagaccount te routeren, of met Purview Audit (Premium) bij een E5-licentie.

Dat is geen papieren oefening. Bij een password-spray-campagne die tussen 12 en 26 juni 2026 ruim 81 miljoen inlogpogingen op Microsoft 365 deed, werden 78 accounts bij 64 organisaties overgenomen. Dat soort sporen ligt in precies die aanmeldlogs. Wie op 20 augustus wilde nagaan of er in de weken daarvoor iets vreemds in zijn tenant gebeurde, kon dat alleen als de export al lang draaide.

Een nummer is geen logboek

Dit is binnen een maand het tweede lek in Microsofts eigen platformlaag waar klanten alleen naar konden kijken. Bij een platformbrede sleutel in Azure Cosmos DB waarmee elke database op het platform te lezen en te schrijven was, kende Microsoft helemaal geen CVE-nummer en geen CVSS-score toe. Nu zijn er wel een nummer en een score, en toch verandert er aan de handelingsruimte van de klant niets. Hetzelfde gold voor de bug in Microsofts geautomatiseerde onderhoudssysteem die Teams, SharePoint en delen van Azure bijna vijf uur platlegde: geen aanvaller, en geen knop aan jouw kant.

Daar loopt het cloud-CVE-beleid tegen zijn grens. Een nummer en een score maken zichtbaar dát er iets was; over jouw tenant zeggen ze niets. In september 2025 dichtte Microsoft al een Entra ID-lek waarmee een aanvaller volledige toegang tot een tenant kon krijgen, CVE-2025-55241. Ook toen lag het antwoord op de vraag of er bij jou iets gebeurde niet bij Microsoft, maar in de aanmeldgegevens die je zelf had bewaard. Het label bij zo’n lek kan binnen een dag omgaan. Je eigen logboek niet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je eigen logboek behouden

Wil je achteraf kunnen nagaan wat er in je tenant gebeurde, dan moet je die gegevens nu al ergens wegschrijven waar jij de bewaartermijn bepaalt. Ik denk mee over wat je echt wil kunnen zien, ontwerp de opzet en bouw de koppelingen en het overzicht erachter, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Aanvaller verkoopt 3,6 miljoen medewerkersgegevens uit Azure-tenants
Nieuws
5 min

17 aug 22:22

Aanvaller verkoopt 3,6 miljoen medewerkersgegevens uit Azure-tenants

Een verkoper biedt 3,6 miljoen medewerkersgegevens aan uit de Azure-omgevingen van negen grote bedrijven, opgehaald met gestolen inloggegevens. Niet Azure is gehackt, maar de standaardrechten in Entra maken één account genoeg voor de hele adreslijst.

Microsoft wijt grote Azure- en 365-storing aan bug in eigen onderhoudssysteem
Nieuws
4

24 jul 18:10

Microsoft wijt grote Azure- en 365-storing aan bug in eigen onderhoudssysteem

Een bug in Microsofts geautomatiseerde onderhoudssysteem verwijderde donderdag te veel IP-routes en legde Teams, SharePoint en zo'n 27 Azure-diensten bijna vijf uur plat. Geen aanval, maar een interne fout die de vraag naar cloudafhankelijkheid opnieuw scherp stelt.

Microsoft en Databricks verlengen samenwerking tot in de jaren 2030
Nieuws
4 min

23 jul 20:12

Microsoft en Databricks verlengen samenwerking tot in de jaren 2030

Microsoft en Databricks verlengen hun samenwerking tot in de jaren 2030 en brengen Databricks' tools Genie en Unity AI Gateway dieper in Microsoft 365, Teams en Copilot. Wat dat betekent voor bedrijven op de Azure-stack.

GitHub meldt zware storing in API, Actions, Pull Requests en Copilot
Nieuws
4

17 aug 18:08

GitHub meldt zware storing in API, Actions, Pull Requests en Copilot

GitHub zet API Requests, Issues, Pull Requests, Actions en Copilot op major outage. Het incident loopt sinds 15.40 uur zonder bekende oorzaak, met 20 procent fouten op het web en 50 procent op downloads.

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand
Nieuws
7 min

5 aug 06:11

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand

Het phishingplatform Greatness verkoopt device-code phishing en adversary-in-the-middle nu als abonnement van 289 dollar per maand. Wat dat betekent voor elke Microsoft 365-omgeving waar die inlogroute nog openstaat.

Wiz vindt Azure-lek waarmee één sleutel elke Cosmos DB-database opende
Nieuws
4 min

31 jul 10:15

Wiz vindt Azure-lek waarmee één sleutel elke Cosmos DB-database opende

Wiz vond in de Gremlin-API van Azure Cosmos DB een fout die toegang gaf tot een platformbrede sleutel: daarmee lag elke klantdatabase open, in elke regio. Microsoft dichtte het lek zonder dat klanten iets hoefden te doen.