- شناسه CVE-2025-59246 :CVE
- CWE-306 :CWE
- yes :Advisory
- منتشر شده: اکتبر 9, 2025
- به روز شده: دسامبر 11, 2025
- امتیاز: 9.8
- نوع حمله: Missing Authentication
- اثر گذاری: Privilege Escalation
- حوزه: مدیریت هویت و دسترسی
- برند: Microsoft
- محصول: Microsoft Entra
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری بحرانی در سرویس ابری Microsoft Entra ID از نوع عدم احراز هویت برای عملکرد حیاتی است. این ضعف امنیتی به مهاجم بدون نیاز به احراز هویت اجازه میدهد تا از راه دور سطح دسترسی خود را افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-59246 ناشی از عدم احراز هویت برای عملکرد حیاتی مطابق با CWE-306 در Microsoft Entra ID است. Microsoft Entra ID یک سرویس مدیریت هویت و دسترسی (Identity and Access Management – IAM) ابری است که مسئولیت احراز هویت، مجوزدهی و مدیریت کاربران، گروهها و اپلیکیشنها در محیطهای Microsoft 365، Azure و سرویسهای شخص ثالث را بر عهده دارد.
این ضعف به مهاجم غیرمجاز اجازه میدهد تا با ارسال درخواستهای خاص به اندپوینتهای مدیریت Entra ID، عملیات غیرمجاز انجام داده و سطح دسترسی خود را بدون نیاز به احراز هویت افزایش دهد. پیامدهای این آسیبپذیری بسیار بالا است و شامل کنترل کامل دایرکتوری، دسترسی به دادههای حساس کاربران، تغییر سیاستهای امنیتی و تأثیر بر سرویسهای وابسته به Entra ID میشود. به عبارتی، این ضعف تأثیر بالا بر محرمانگی ، یکپارچگی و دسترسپذیری منابع دارد.
حمله کاملاً از راه دور و بدون نیاز به احراز هویت، دسترسی اولیه یا تعامل کاربر انجام میشود. مهاجم میتواند با ابزارهای ساده یا اسکریپتهای خودکار، درخواستهای مخرب به APIهای Entra ID ارسال کرده و عملیات غیرمجاز را انجام دهد.
مایکروسافت این آسیبپذیری را بهطور کامل در سمت سرویس ابری (Cloud Service) پچ کرده است و هیچ اقدامی از سمت کاربران لازم نیست. این اقدام بخشی از سیاست شفافیت بیشتر در انتشار CVE برای سرویسهای ابری است تا سازمانها از ریسکهای احتمالی آگاه شوند.
CVSS
| Score | Severity | Version | Vector String |
| 9.8 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at N/A | Microsoft Entra |
لیست محصولات بروز شده
| Versions | Product |
| Mitigated by Microsoft (No customer action required) | Microsoft Entra |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Microsoft Entra را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 3,240 | site:.ir “Microsoft Entra” | Microsoft Entra |
نتیجه گیری
این آسیبپذیری با شدت بحرانی در Microsoft Entra ID، از طریق عدم احراز هویت امکان افزایش سطح دسترسی از راه دور را فراهم میکند و میتواند منجر به کنترل کامل هویت سازمانی شود. مایکروسافت این ضعف را بهطور کامل در سمت سرویس پچ کرده است و هیچ اقدامی از سمت کاربران لازم نیست. با این حال، برای کاهش ریسکهای مشابه در مدیریت هویت ابری، اجرای اقدامات زیر توصیه میشود:
- مانیتورینگ پیشرفته: : از Microsoft Entra ID Protection، لاگهای ورود (Sign-in Logs) و لاگهای بررسی (Audit Logs) برای نظارت بر فعالیتهای مشکوک و تلاشهای افزایش دسترسی استفاده کنید.
- اصل حداقل دسترسی: از مدیریت هویتهای دارای دسترسی ویژه (PIM) برای فعالسازی نقشهای مدیریتی فقط در زمان نیاز (Just-in-Time) و محدود کردن نقشهای دائمی مدیر اصلی (Global Administrator) بهره ببرید.
- احراز هویت چندعاملی: احراز هویت چند عاملی (MFA) را برای تمام کاربران، بهویژه حسابهای مدیریتی، اجباری کنید و از سیاستهای دسترسی شرطی (Conditional Access Policies) استفاده نمایید.
- محافظت از حسابهای حساس: حسابهای مدیریتی را با احراز هویت بدون رمز عبور (Passwordless Authentication) یا MFA مقاوم در برابر فیشینگ (Phishing-Resistant MFA) مانند کلیدهای FIDO2 ایمن کنید.
- آموزش امنیتی: مدیران و کاربران را در مورد ریسکهای مرتبط با مدیریت هویت ابری و نشانههای افزایش دسترسی آموزش دهید.
اجرای این اقدامات، پچهای اعمالشده توسط مایکروسافت، امنیت مدیریت هویت در Microsoft Entra ID را بهطور قابلتوجهی افزایش داده و از بهرهبرداری احتمالی از ضعفهای مشابه در آینده جلوگیری میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم بدون احراز هویت و بدون داشتن هیچگونه دسترسی اولیه، از طریق ارسال درخواستهای دستکاریشده به APIهای Azure Event Grid به سرویس دسترسی پیدا میکند. ضعف Missing Authentication باعث میشود مکانیزمهای ورود اولیه کاملاً دور زده شوند.
Privilege Escalation (TA0004)
هسته اصلی حمله در این تاکتیک قرار دارد. مهاجم با دور زدن کنترل دسترسی، عملیاتهایی با سطح دسترسی بالاتر از مجاز انجام میدهد. ریشه مشکل در پیادهسازی نادرست مجوزدهی سمت سرویس است.
Defense Evasion (TA0005)
به دلیل عدم نیاز به احراز هویت، بسیاری از مکانیزمهای مانیتورینگ مبتنی بر هویت دور زده میشوند. فعالیت مهاجم ممکن است در لاگها شبیه ترافیک عادی API دیده شود.
Impact (TA0040)
تأثیر حمله محدود اما واقعی است. تغییر در پیکربندی Event Grid، اختلال در جریان پردازش رویدادها و افشای محدود اطلاعات. این آسیبپذیری میتواند زنجیرهای از اختلالات در سرویسهای وابسته ایجاد کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-59246
- https://www.cvedetails.com/cve/CVE-2025-59246/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59246
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-59246
- https://vuldb.com/?id.327828
- https://nvd.nist.gov/vuln/detail/CVE-2025-59246
- https://cwe.mitre.org/data/definitions/306.html