CVSS 10 no login da Microsoft: a falha máxima no serviço que guarda as senhas da sua empresa
O Entra ID — o porteiro que valida todo login do Microsoft 365 — teve uma falha com a nota máxima de gravidade: execução de código sem precisar de senha. A Microsoft corrigiu na nuvem antes que você precisasse fazer qualquer coisa. E ainda sobrou uma lição sobre comunicação de incidentes: o alerta de 'explorada em ataques' que a própria Microsoft despublicou horas depois.

Existe um serviço que fica na frente de tudo que a sua empresa usa da Microsoft: o Entra ID (o antigo Azure Active Directory). É ele que confere usuário e senha quando alguém abre o Outlook, entra no Teams ou acessa um sistema conectado à conta corporativa. Se o e-mail é a porta da empresa, o Entra ID é o porteiro que decide quem entra em todas as portas.
Nesta semana, a Microsoft revelou que esse porteiro teve uma falha com nota 10.0 — o teto absoluto da escala CVSS de gravidade. Nota 10 é raridade reservada ao pior cenário possível: um atacante sem senha nenhuma, sem clique de ninguém, capaz de executar código à distância dentro do serviço de identidade. A falha, catalogada como CVE-2026-69836, era um erro de “desserialização de dados não confiáveis” — em português: o serviço aceitava um pacote de dados malformado e podia ser convencido a executá-lo como se fosse programa.
A parte boa: você não precisa fazer nada
Aqui aparece o lado bom da nuvem. A falha foi descoberta internamente, por um engenheiro da própria Microsoft, e corrigida do lado do servidor — não existe patch para o administrador aplicar, nem janela de manutenção, nem risco de esquecer um servidor desatualizado no canto. Quando você leu esta notícia, a correção já valia para todo mundo.
Vale registrar o contraste: quando a falha é num produto instalado (como o caso do vCenter que cobrimos na semana passada), cada empresa corre atrás do próprio patch — e as atrasadas viram alvo. Na nuvem, a Microsoft conserta uma vez e acabou. Em troca, você aceita não controlar nem ver nada: se algo aconteceu antes da correção, só saberá se o fornecedor contar.

O alerta que veio e voltou
E é aí que entra a parte estranha da história. No boletim original, a Microsoft marcou a falha como “explorada em ataques: SIM” — o que transformaria um problema grave num incidente gravíssimo, porque significaria que alguém usou a brecha antes do conserto. Horas depois, questionada pela imprensa especializada, a empresa corrigiu o campo para “NÃO” e afirmou que a falha nunca foi explorada.
Pode ter sido só um erro de preenchimento. Mas repare no que ele causou: manchetes no mundo inteiro anunciando exploração ativa, equipes de segurança abrindo investigação, clientes cobrando explicação — tudo por uma marcação num formulário. Se até a Microsoft tropeça na comunicação de incidente, imagine a empresa que não tem processo nenhum. É a mesma lição da LGPD que já apareceu por aqui: no incidente, o que você comunica (e quando) importa tanto quanto o que aconteceu.
O que fica para a sua empresa
Não há patch para aplicar — mas há três verificações que esse susto justifica:
- Revise os logs de login do M365. O Entra ID registra cada acesso (portal do administrador → relatórios de sign-in). Acessos de países estranhos ou horários impossíveis merecem investigação, falha nova ou não.
- Revise o que está conectado à conta corporativa. Cada app de terceiro autorizado no Entra ID é uma chave a mais circulando. Menos apps conectados, menos superfície.
- MFA resistente a phishing continua sendo o investimento certo. Como mostramos no caso das 94 empresas invadidas sem roubo de senha, o atacante de hoje rouba a sessão, não a senha — e chave física barra esse caminho.
CVSS 10 no porteiro de identidades é o tipo de notícia que assusta pela manchete e termina bem pela resposta rápida. O que ela deixa de útil não é pânico — é o lembrete de que login virou o perímetro da empresa, e tudo que protege login (logs, MFA forte, menos apps pendurados) protege o negócio inteiro.
Fontes
- Microsoft Security Response Center — boletim CVE-2026-69836 (fonte primária)
- Help Net Security — Critical Microsoft Entra ID vulnerability exploited in the wild (CVE-2026-69836): helpnetsecurity.com
- The Hacker News — Microsoft Patches Severe Entra ID Flaw (CVSS 10.0) (registro da correção do status “explorada” para “não”): thehackernews.com
VKSECURITY


