Гостевые учётки в Entra могут дать злоумышленникам полный доступ к подпискам

Гостевые учётки в Entra могут дать злоумышленникам полный доступ к подпискам

Исследователи выявили опасную уязвимость в Microsoft Entra ID: гостевые пользователи могут создавать и переносить подписки в чужие тенанты, сохраняя при этом полный контроль над ними. Это позволяет злоумышленникам получить привилегированный доступ в инфраструктуру компании, где их изначально приглашали лишь для ограниченного взаимодействия.

Суть проблемы кроется в несовпадении логики управления ролями: права на создание и владение подписками регулируются не через стандартные роли Entra или Azure RBAC, а через отдельные «биллинговые» роли, действующие на уровне платежного аккаунта. Именно это позволяет гостевому пользователю с нужными правами из своей домашней организации беспрепятственно перенести подписку в целевой тенант и остаться её владельцем.

Став владельцем подписки, гость может видеть списки администраторов, изменять политики безопасности, создавать управляемые идентичности и даже обходить политики условного доступа. При этом действия проходят мимо стандартных механизмов мониторинга, так как создаваемая подписка видна лишь в целевом тенанте, а ее появление часто не вызывает тревоги.

Чтобы защититься, Microsoft рекомендует ограничить возможность создания и переноса подписок для гостей с помощью специальной политики. Также важно регулярно проверять все гостевые учетные записи, запрещать перекрёстные приглашения между гостями и следить за подписками, особенно появляющимися без ведома администраторов.

похожие материалы

Стрелочка
Стрелочка
Первый поток студентов успешно закончил программу «Лаборатории Касперского» по кибербезопасности в Tuwaiq Academy в Саудовской Аравии
Первый поток студентов успешно закончил программу «Лаборатории Касперского» по кибербезопасности в Tuwaiq Academy в Саудовской Аравии

«Лаборатория Касперского» и Tuwaiq Academy расширяют сотрудничество, направленное на подготовку молодых специалистов по информационной безопасности в Саудовской Аравии.

В 2026 году российские вузы выпустили первых разработчиков с подготовкой в области конструктивной информационной безопасности
В 2026 году российские вузы выпустили первых разработчиков с подготовкой в области конструктивной информационной безопасности

Благодаря совместным усилиям «Лаборатории Касперского» и учебных заведений конструктивная информационная безопасность становится компетенцией инженеров и программистов.