Microsoft corregge falle di trust nella sua control plane cloud

Non è un singolo bug, ma una serie di verifiche di autenticazione e autorizzazione che saltano in servizi diversi. Quando il controllo di fiducia si rompe nel piano di gestione, un accesso remoto può trasformarsi in privilegi più alti dentro Azure, Entra, Teams e Active Directory, senza passare dal furto di una password. Microsoft ha corretto tre CVE da 10 — CVE-2026-63508, CVE-2026-56162 e CVE-2026-65667 — tutte sfruttabili in rete e legate a missing authentication o missing authorization. Ha inoltre chiuso quattro flaw da 9.9, tra cui CVE-2026-50515 in Azure Service Bus, CVE-2026-62830 in Azure SRE Agent, CVE-2026-59115 in Entra Provisioning Service e CVE-2026-50481 in Active Directory; Apple ha rilasciato una correzione per CVE-2026-65400, che permette di bypassare Screen Sharing authentication su macOS. Per chi gestisce identità e amministrazione Microsoft, il punto non è un host isolato ma il raggio d’azione tra servizi collegati: una falla di trust in uno strato può aprire l’accesso a molti altri. Conviene verificare lo stato delle patch, perché questo tipo di bug è proprio quello che fa saltare i confini tra servizi cloud e collaborazione.

Part of the PlainSec briefing for 2026-08-07

Every edition of this story: Microsoft corregge falle di trust nella sua control plane cloud

Sources