Microsoft corrigeert zijn eigen bulletin voor CVE-2026-69836, een kwetsbaarheid met de maximale ernstscore 10,0 in Entra ID: in revisie 1.1 van 21 augustus staat dat het lek niet in het wild is misbruikt.
Entra ID is de identiteitslaag waarop elke tenant van Microsoft 365, Azure en Dynamics inlogt. Daar zat een gat waarmee een aanvaller zonder account op afstand code kon uitvoeren, en Microsoft dichtte dat in zijn eigen infrastructuur. Er viel niets te patchen en niets aan te zetten. De enige vraag die een beheerder hier overhield, was of er in de eigen tenant iets was gebeurd. Precies op die vraag gaf de primaire bron een dag lang het verkeerde antwoord.
Een lek van 10,0 dat Microsoft zelf vond
De fout is een deserialisatieprobleem, in Microsofts eigen classificatie CWE-502: Entra ID zette data die van buiten kwam om in objecten zonder die data te wantrouwen. Het scoreprofiel eronder verklaart de 10,0. Aanval via het netwerk, lage complexiteit, geen rechten nodig, geen handeling van een gebruiker, en gevolgen die buiten de kwetsbare component zelf reiken. De temporele score blijft op 8,7 steken, met exploitcode die als onbewezen staat aangemerkt en een officiële fix die al is uitgerold.
Microsoft kwam de fout zelf op het spoor. Het bulletin bedankt Robert Fitzpatrick, principal security engineer bij het bedrijf. In de FAQ legt Microsoft uit waarom er geen updatelink bij staat. De kwetsbaarheid is al volledig verholpen en er is geen actie voor gebruikers van de dienst. Het CVE-nummer bestaat puur om transparanter te zijn over lekken in clouddiensten.

Van misbruikt naar niet misbruikt in één dag
Versie 1.0 verscheen op 20 augustus, met het veld Exploited op Yes. De vakpers nam die vlag over. Security.nl meldde dat Microsoft waarschuwde voor misbruik van de kritieke Entra ID-kwetsbaarheid en Techzine dat het bedrijf het lek dichtte na actief misbruik. The Register hield Microsoft voor dat het niet zei wie het lek misbruikte, wanneer de aanvallen begonnen of hoe wijdverbreid ze waren.
Een dag later stond er in de revisiegeschiedenis dat de vlag naar No is teruggezet, met de toevoeging dat het om een puur informatieve wijziging gaat. Die correctie kwam er nadat een redactie Microsoft om een reactie vroeg, schrijft The Hacker News, waarna een woordvoerder herhaalde dat klanten verder niets hoeven te doen. Waarom de eerste inschatting anders luidde, licht Microsoft niet toe.
Wat je wél kunt nakijken
Terugkijken kan alleen zo ver als je logs reiken, en die reiken korter dan de meeste beheerders aannemen. In Entra ID Free blijven aanmeld- en auditlogs zeven dagen bewaard, in P1 en P2 dertig dagen. Risicovolle aanmeldingen gaan verder: zeven dagen in Free, dertig in P1, negentig in P2. Microsoft Graph-activiteitenlogs bestaan alleen in P1 en P2 en worden helemaal niet bewaard tenzij je ze zelf naar een opslagaccount of analysetool wegschrijft.
Twee dingen daarin worden makkelijk over het hoofd gezien. Bewaartermijnen werken niet met terugwerkende kracht, dus wie vandaag van Free naar P1 gaat, ziet nog steeds niet verder terug dan die zeven dagen. En verlengen doe je niet in Entra zelf, maar door de logs via Azure Monitor naar een Azure-opslagaccount te routeren, of met Purview Audit (Premium) bij een E5-licentie.
Dat is geen papieren oefening. Bij een password-spray-campagne die tussen 12 en 26 juni 2026 ruim 81 miljoen inlogpogingen op Microsoft 365 deed, werden 78 accounts bij 64 organisaties overgenomen. Dat soort sporen ligt in precies die aanmeldlogs. Wie op 20 augustus wilde nagaan of er in de weken daarvoor iets vreemds in zijn tenant gebeurde, kon dat alleen als de export al lang draaide.
Een nummer is geen logboek
Dit is binnen een maand het tweede lek in Microsofts eigen platformlaag waar klanten alleen naar konden kijken. Bij een platformbrede sleutel in Azure Cosmos DB waarmee elke database op het platform te lezen en te schrijven was, kende Microsoft helemaal geen CVE-nummer en geen CVSS-score toe. Nu zijn er wel een nummer en een score, en toch verandert er aan de handelingsruimte van de klant niets. Hetzelfde gold voor de bug in Microsofts geautomatiseerde onderhoudssysteem die Teams, SharePoint en delen van Azure bijna vijf uur platlegde: geen aanvaller, en geen knop aan jouw kant.
Daar loopt het cloud-CVE-beleid tegen zijn grens. Een nummer en een score maken zichtbaar dát er iets was; over jouw tenant zeggen ze niets. In september 2025 dichtte Microsoft al een Entra ID-lek waarmee een aanvaller volledige toegang tot een tenant kon krijgen, CVE-2025-55241. Ook toen lag het antwoord op de vraag of er bij jou iets gebeurde niet bij Microsoft, maar in de aanmeldgegevens die je zelf had bewaard. Het label bij zo’n lek kan binnen een dag omgaan. Je eigen logboek niet.
Veelgestelde vragen
Je eigen logboek behouden
Wil je achteraf kunnen nagaan wat er in je tenant gebeurde, dan moet je die gegevens nu al ergens wegschrijven waar jij de bewaartermijn bepaalt. Ik denk mee over wat je echt wil kunnen zien, ontwerp de opzet en bouw de koppelingen en het overzicht erachter, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
