CVE-2025-55241: Elevazione dei privilegi in Microsoft Entra ID

Scoperta dal ricercatore di sicurezza Dirk-Jan Mollema, questa vulnerabilità critica in Microsoft Entra ID (precedentemente Azure Active Directory) consentiva agli aggressori di impersonare qualsiasi utente, inclusi gli amministratori globali, tra diversi tenant. Il difetto derivava da due problematiche interagenti:

  1. Actor Tokens: Token non documentati utilizzati dai servizi interni Microsoft.
  2. Errore nell’API Azure AD Graph: La vecchia API Azure AD Graph non convalidava il tenant di origine delle richieste, consentendo che gli Actor Token di un tenant venissero accettati da un altro.

Questa combinazione permetteva agli aggressori di autenticarsi come utenti arbitrari nei tenant di destinazione.

Prodotto Microsoft Entra ID
Data 2025-09-22 10:22:30
Informazioni Correzione disponibile

Riassunto tecnico

La vulnerabilità consentiva agli aggressori di:

  • Impersonare qualsiasi utente: Inclusi gli amministratori globali, in qualunque tenant Entra ID.
  • Eludere i controlli di sicurezza: Come le policy di accesso condizionale e l’autenticazione a più fattori (MFA).
  • Accedere a dati sensibili: Compresi dati utente, dettagli su gruppi e ruoli, impostazioni del tenant, autorizzazioni delle applicazioni e informazioni sui dispositivi.
  • Modificare le configurazioni del tenant: Creare nuovi account, concedere ulteriori autorizzazioni o esfiltrare dati sensibili.

Questo difetto avrebbe potuto portare al compromesso completo del tenant, con ripercussioni sui servizi come Microsoft 365 e Azure.

Raccomandazioni

  • Nel lungo termine, l’incidente rafforza due insegnamenti operativi per l’identità nel cloud: ridurre la superficie di attacco ritirando le API legacy e pretendere dai provider di identità una convalida robusta dei token, consapevole del tenant, accompagnata da telemetria.
  • Per i difensori, le azioni immediate sono semplici: verificare lo stato della patch di Microsoft nel proprio tenant, effettuare l’inventario ed effettuare la migrazione dall’API Azure AD Graph, e rivedere ruoli privilegiati e service principal per rilevare modifiche inattese.

Vuoi garantire la massima sicurezza informatica alla tua azienda? ISGroup SRL è qui per aiutarti con soluzioni di cyber security su misura per la tua azienda.

Vuoi che gestiamo tutto noi per te? Il servizi di Virtual CISO e di gestione delle vulnerabilità sono perfetti per la tua organizzazione.

Hai già le idee chiare su quello che ti serve? Esplora i nostri servizi di:

E molto altro. Proteggi la tua azienda con i migliori esperti di cybersecurity!