Microsoft 近日確認,身份驗證服務 Microsoft Entra ID 存在一項嚴重安全漏洞,CVSS 評分達最高級別 10.0。根據相關安全資訊報導,該漏洞已在野外遭到利用,意味著威脅行為者可能已開始將其用於實際攻擊。
目前提供的資料未列出漏洞編號、公開日期或受影響版本,因此企業仍應以 Microsoft Admin Center、Microsoft Security Response Center 及官方安全公告中的資訊,核對自身環境是否受影響及修補是否完成。
漏洞涉及 Microsoft Entra ID 多個組件
據報,漏洞主要影響 Microsoft Entra ID 的以下組件:
- Azure Active Directory
- Enterprise Applications
- Conditional Access Policies
由於 Microsoft Entra ID 被廣泛用於企業身份驗證與存取控制,任何依賴該服務進行身份驗證的組織都可能面臨風險,涵蓋大型企業及中小型企業。
未經驗證存取與權限提升風險
研究人員指出,攻擊者可能透過未經驗證的方式發動攻擊,不需要先持有有效的使用者帳戶。若漏洞成功被利用,攻擊者可能取得管理員權限,並進一步在企業網絡內橫向移動,存取更多系統與資源。
上述攻擊路徑代表風險不只限於單一帳戶或應用程式。若管理員權限遭到濫用,身份驗證政策、企業應用程式及其他雲端資源都可能受到連帶影響。
報導稱多類威脅行為者已參與攻擊
根據 Security Week 及其他安全資訊網站的報導,該漏洞已被多個類型的威脅行為者利用,包括:
- 國家級黑客組織
- 商業間諜軟件團伙
- 勒索軟件組織
不過,現有資料未提供具體攻擊組織名稱、受害企業名單、攻擊時間線或入侵樣本。企業在評估事件時,應以 Microsoft 官方公告、內部遙測資料及安全供應商的技術分析作進一步確認。
香港企業需要關注的風險
對香港企業而言,這次事件的影響值得特別關注,原因包括 Microsoft 365 在本地企業的普及率較高,而 Microsoft Entra ID 是相關雲端服務的核心身份驗證組件之一。
- Microsoft 365 使用廣泛:大量企業依賴 Microsoft 雲端服務處理電郵、協作及身份驗證。
- 中小企安全資源有限:部分中小型企業未必設有專責資訊安全團隊,可能較難及時識別與修復漏洞。
- 混合工作模式持續:員工從不同地點存取雲端資源,令身份驗證與存取控制的重要性進一步提高。
Microsoft 已發布緊急安全更新
來源資料指出,Microsoft 已發布緊急安全更新以修復漏洞。企業用戶應登入 Microsoft Admin Center,確認所有相關更新及補丁均已安裝,並將該漏洞列為最高優先級處理事項。
除了檢查補丁狀態,資訊科技及安全團隊亦應監察異常登入、管理員權限變更、可疑應用程式授權及 Conditional Access Policies 的異動。若發現異常,應按照既定事件應變程序進行隔離、調查與通報。
企業可採取的短期應對措施
- 立即修補:確認 Microsoft Entra ID 相關安全更新已部署,並記錄修補結果。
- 評估密碼重置:考慮要求所有使用者重置密碼,尤其是管理員及高權限帳戶。
- 檢查存取日誌:回顧過去一星期的登入與管理活動,尋找異常地點、裝置、IP 位址及權限變更。
- 核對應用程式權限:檢查 Enterprise Applications 的新增、刪除及授權變更。
- 加強監察:針對可疑登入、異常權限提升及不尋常的橫向存取行為設定警報。
中長期安全策略
除了處理今次漏洞,企業亦應將事件視為重新檢視身份與存取安全架構的機會。安全專家建議企業逐步採用零信任架構,不再單純依賴傳統網絡邊界,並持續驗證使用者、裝置、應用程式及存取要求。
- 定期進行全面安全審計,來源資料建議以每季一次為目標。
- 為員工提供網絡安全培訓,降低點擊可疑連結及洩露憑證的風險。
- 建立並定期測試 Incident Response Plan,確保發生安全事故時能快速反應。
- 持續檢視管理員帳戶、條件式存取政策及企業應用程式的最小權限設定。
結語
Microsoft Entra ID CVSS 10.0 漏洞涉及身份驗證、權限管理及企業雲端資源存取,來源資料更指漏洞已在野外被利用。對香港企業而言,首要工作是確認官方修補狀態、檢查登入與管理活動日誌,並在發現可疑跡象時立即啟動事件應變流程。
相關報導及資料來源包括 The Hacker News、Microsoft Security Response Center 與 Security Week。
Reference Link : techbuzz.hk




