Критическая уязвимость в облаке Microsoft: почему оценка 10 по CVSS не означает реальную угрозу
По данным бизнес-аналитика систем кибербезопасности компании «Газинформсервис» Ирины Дмитриевой, в облаке Microsoft обнаружилась уязвимость с максимальной оценкой 10 из 10 по CVSS — той самой, где выше некуда.
Тамила Шерстнева·обновлено 29 августа 2026 г.

«Десятка» по CVSS: что скрывается за уязвимостью в облаке Microsoft и кому она действительно грозит
Вы открываете рабочий ноутбук, видите тревожный заголовок, рука тянется к обновлениям — а на практике, по словам эксперта, эта дыра затрагивает лишь узкий круг пользователей.
Почему «десятка» — максимум тревоги, а не реальный ущерб
CVSS 10 — красный код в бортовом компьютере индустрии. Причина — небезопасная десериализация недоверенных данных, позволяющая обрабатывать вредоносные объекты как программный код и выполнять его прямо на сервере (RCE). Сценарий концептуально простой: атака идёт по сети, без привилегий, без участия пользователя — звучит как голливудский триллер про корпоративный шпионаж.
Вот только, как подчёркивает Дмитриева, до устранения массовая компрометация учёток оставалась гипотетической. Ни рабочего эксплойта, ни индикаторов компрометации, ни подтверждённого PoC в публичном доступе так и не появилось. Сама Microsoft в официальном бюллетене отметила, что уязвимость не была замечена в реальных атаках. Максимальная оценка — это потенциал, а не сводка с фронта.
Кому действительно стоит напрячься
Зона риска — узкая: облачные сервисы с интеграцией Entra ID — например, Microsoft 365 и Azure. Локальный Active Directory, Windows и Office без Entra ID — вне игры. Для российского корпоративного сегмента, по оценке эксперта, вероятность реализации «крайне мала»: Entra ID как единую точку входа для нескольких облачных продуктов Microsoft у нас используют редко, а локальные механизмы управления доступом проблемой не затронуты.
Клиентского патча ждать не стоит — Microsoft закрыла дыру на своей стороне, обновлений для устройств не будет и не должно быть: проблема была не у пользователя. Тем редким организациям, которые всё-таки завязаны на Entra ID, Дмитриева советует проверить логи за последние семь дней: поискать назначения привилегированных ролей, изменения политик доступа и перетряхивания сервисных учёток.
Вердикт: громко, но не больно
Десятка по CVSS — не повод обновлять корпоративный чат криками «всё пропало». Это повод лишний раз убедиться, что ваш стек не сидит в зоне риска, а если сидит — что логи кто-то читает, а не просто собирает «для галочки». Остальным можно выдохнуть и заняться чем-то более насущным — например, разобрать осенний гардероб и решить, какие тренды сезона действительно стоит внедрить в свой шкаф, пока безопасники разбирают Entra ID.