☁️Entra IDIdentityPrivileged AccessMonitoring

Entra Provisioning Service Vulnerability CVE-2026-59115: Duas Falhas Críticas de EoP no SyncFabric

Duas CVEs críticas de EoP, CVE-2026-59115 e CVE-2026-57100, atingem o Microsoft Entra Provisioning Service (SyncFabric). O que está confirmado e o que fazer.

Younes AZABARPor Younes AZABAR11 min de leitura
Entra Provisioning Service Vulnerability CVE-2026-59115: Duas Falhas Críticas de EoP no SyncFabric

O Que É a Vulnerabilidade do Entra Provisioning Service CVE-2026-59115

Esta é uma análise técnica da vulnerabilidade do Entra Provisioning Service CVE-2026-59115, uma falha crítica de elevação de privilégio que a Microsoft divulgou em 6 de agosto de 2026 no Microsoft Entra Provisioning Service — também conhecido como SyncFabric, o motor de nuvem que cria, atualiza e remove identidades entre o Entra ID, fontes de RH, aplicativos SaaS conectados via SCIM e destinos de sincronização entre tenants. É a segunda falha crítica de elevação de privilégio encontrada nesse exato componente em cinco semanas: o CVE-2026-57100, um problema relacionado de server-side request forgery (SSRF), foi corrigido discretamente no ciclo de atualizações de julho de 2026 da Microsoft.

Nenhum dos dois CVEs exigiu um artigo KB ou um patch implantado pelo cliente — ambos foram corrigidos no lado do serviço, já que o Entra Provisioning Service roda inteiramente na nuvem da Microsoft. Mas "sem patch para implantar" não significa "nada a revisar". Este artigo cobre o que está publicamente confirmado sobre as duas falhas, como é, na prática, a detecção para um serviço hospedado pela Microsoft que você não pode instrumentar diretamente, e as medidas concretas de hardening que reduzem sua exposição independentemente do que a Microsoft divulgar a seguir.

ℹ️

ℹ️ Nota: Esta é a segunda divulgação recente de elevação de privilégio em infraestrutura de identidade nessa área — veja também CVE-2026-56155, a falha de EoP do AD FS ativamente explorada e CVE-2025-55241, a falha de impersonação de Actor token do Entra ID.

Como Funcionam as Duas Vulnerabilidades do SyncFabric

Os dois CVEs vivem no mesmo componente e compartilham um padrão de descrição idêntico no MSRC — "permite que um atacante autorizado eleve privilégios pela rede" —, mas são duas classes de bug distintas.

CVE-2026-59115CVE-2026-57100
ComponenteEntra Provisioning Service (SyncFabric)Entra Provisioning Service (SyncFabric)
Tipo de fraquezaCWE-35 — Path traversal (.../...//)CWE-918 — Server-side request forgery
CVSS 3.1 (Microsoft CNA)9.9 Crítica — AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H9.9 Crítica — AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS 3.1 (NVD)Nenhuma pontuação independente do NVD publicada — o NVD reflete a classificação 9.9 Crítica da Microsoft8.8 Alta — reclassificada de forma independente pelo NVD, AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Divulgação6 de agosto de 20262 de julho de 2026 (atualizado em 8 de julho de 2026)
Ação do clienteNão documentada pela Microsoft até o momento desta publicaçãoNenhuma — corrigida no lado do serviço

Fontes: NVD — CVE-2026-59115, NVD — CVE-2026-57100, GitHub Advisory Database — GHSA-w2pm-fvgr-6r6g, Tenable — CVE-2026-57100.

CVE-2026-59115 é um bug de path traversal. O padrão de sequência .../...// por trás do CWE-35 descreve uma entrada que resolve para um local fora de um diretório restrito. Em um pipeline de provisionamento que lê e grava objetos de identidade através de fronteiras de confiança — diretório de origem, motor de sincronização, aplicação de destino —, um primitivo de traversal sem limites é um caminho de escalonamento de privilégio, não apenas um bug de divulgação de arquivos: é classificado como S:C (escopo alterado), o que significa que uma exploração bem-sucedida pode afetar recursos além do próprio componente vulnerável. No momento desta publicação, o advisory da Microsoft não divulga o método de ataque, uma lista de builds afetados, um número de KB, nem orientações de mitigação além do vetor CVSS puro — uma lacuna apontada de forma independente por vários trackers (Windows Forum). O NVD também ainda não publicou sua própria avaliação CVSS independente para este CVE — a pontuação exibida em sua listagem é a classificação CNA da Microsoft, não uma reavaliação do NVD.

CVE-2026-57100 é um server-side request forgery: o serviço de provisionamento, agindo em nome do atacante, pode ser induzido a fazer requisições que o atacante escolhe. A própria classificação CNA da Microsoft (9.9, escopo alterado) e a reavaliação independente do NVD (8.8, escopo inalterado) discordam sobre se a falha cruza uma fronteira de segurança — uma divergência de pontuação que surge quando o raio de impacto de um SSRF depende de uma topologia de serviço interna que o NVD não consegue verificar totalmente a partir do advisory público. Ambas as pontuações concordam que a falha é explorável pela rede, com baixa complexidade de ataque e sem interação do usuário, diferindo apenas no raio de impacto. A cobertura da Microsoft do Patch Tuesday de julho confirma que a correção foi "mitigada inteiramente na infraestrutura da Microsoft, e nenhuma ação do cliente é necessária" (CrowdStrike).

O Que Significa "Atacante Autorizado" Aqui

Ambas as falhas exigem PR:L — os advisories da Microsoft descrevem o agente como um "atacante autorizado", o que não é o mesmo que um "usuário anônimo da internet". Isso significa que o ponto de partida é algum nível básico de acesso ao tenant alvo ou à sua configuração de provisionamento: uma conta de usuário de baixo privilégio, mas comprometida, um administrador delegado com direitos de provisionamento restritos, ou uma credencial pertencente a um service principal que já se comunica com o pipeline de provisionamento. Esse é um modelo de ameaça materialmente diferente de uma exploração remota não autenticada — o que coloca a ênfase em quão rigidamente você controla quem e o que detém acesso próximo ao provisionamento, que é exatamente o foco dos passos de remediação abaixo. Nem o advisory do fornecedor nem os trackers revisados para este artigo relatam evidências de exploração ativa para qualquer um dos dois CVEs até o momento desta publicação.

Detecção

Aqui está a parte desconfortável: o SyncFabric é um serviço de nuvem operado pela Microsoft, não uma função do Windows Server na qual você possa instalar um agente EDR ou uma configuração do Sysmon. Não existe um Event ID do lado do Entra, uma consulta do Sentinel ou um IOC publicado para nenhum dos dois CVEs, porque o código vulnerável não roda no seu tenant — roda no da Microsoft. Qualquer orientação de detecção que afirme disparar especificamente na exploração do CVE-2026-59115 ou do CVE-2026-57100 estaria inventando um sinal que não existe no registro público.

O que você pode fazer é reforçar o monitoramento em torno do raio de impacto do pipeline de provisionamento, já que PR:L significa que o ataque começa a partir de um acesso cuja atribuição você controla:

Fonte de logO que mostraO que procurar
Logs de provisionamentoIdentidade, Ação (Create/Update/Delete/Disable/StagedDelete), sistema de origem/destino, StatusPicos nos status Failure, Skipped ou Quarantine fora dos padrões normais
Logs de auditoria — categoria ProvisioningManagementMudanças no nível de configuração: adicionar/excluir configuração de provisionamento, atualizar mapeamentos de atributos ou escopo, atualizar configurações ou credenciais de provisionamentoQualquer mudança inesperada no escopo ou nas credenciais de um job de provisionamento existente
Logs de auditoria — categoria ApplicationManagementMudanças de credenciais e permissões na app registration / service principal por trás de um conector de provisionamentoNovas credenciais ou atribuições de função adicionadas à identidade de um conector de provisionamento

(Fontes: logs de provisionamento do Microsoft Entra, referência de atividades de log de auditoria.)

Os logs de provisionamento são retidos por 30 dias em um tenant premium (7 dias em um tenant gratuito) — encaminhe-os para o Azure Monitor / Log Analytics via configurações de diagnóstico se precisar de retenção mais longa ou quiser gerar alertas sobre eles. Você pode consultar a atividade de provisionamento diretamente através do Microsoft Graph:

GET https://graph.microsoft.com/v1.0/auditLogs/provisioning?$filter=provisioningStatusInfo/status eq 'failure'&$orderby=activityDateTime desc&$top=50

Sincronização Entre Tenants e Provisionamento B2B

O mesmo motor SyncFabric também impulsiona a sincronização entre tenants (cross-tenant synchronization) do Microsoft Entra — o recurso que provisiona automaticamente identidades guest a partir de um tenant parceiro. De acordo com a própria documentação da Microsoft, as mudanças de configuração da sincronização entre tenants aparecem nos logs de auditoria sob a mesma categoria ProvisioningManagement do provisionamento regular de apps, enquanto os eventos de criação/atualização/exclusão das próprias contas guest sincronizadas ficam nos logs de provisionamento. Se o seu tenant usa sincronização entre tenants, a mesma revisão de permissões de conector da seção Remediação abaixo se aplica a ela — é o mesmo serviço subjacente, apenas com um par origem/destino diferente.

⚠️

⚠️ Aviso: Ler os logs de provisionamento requer, no mínimo, a função Reports Reader. Se ninguém na sua equipe de identidade está de olho neste log atualmente, verifique agora — não depois do próximo advisory.

Remediação

💡

💡 Ganho Rápido: Nenhum dos dois CVEs exige que você implante um patch — ambos são corrigidos pela Microsoft no lado do serviço. Seus itens de ação são sobre reduzir o que um "atacante autorizado" pode alcançar, não sobre aplicar patches em software.

  1. Faça um inventário de quem e o que se qualifica como "autorizado" em relação à sua configuração de provisionamento. PR:L significa que o ponto de partida para ambos os CVEs é algum privilégio já existente — uma função de admin, uma permissão delegada ou um service principal comprometido com direitos sobre jobs de provisionamento. Revise a associação das funções que podem ler ou modificar a configuração de provisionamento (Hybrid Identity Administrator, Application Administrator e quaisquer funções personalizadas com escopo em permissões de configuração de provisionamento) — incluindo contas de acesso de emergência break-glass, que frequentemente carregam, por design, privilégio permanente amplo e são fáceis de esquecer em uma revisão delimitada como esta.
  2. Coloque as funções de admin próximas ao provisionamento sob o PIM, em vez de atribuição permanente, para que uma conta comprometida não obtenha alcance permanente sobre o pipeline de provisionamento. O PIM requer licenciamento Entra ID P2 — veja recursos do Azure AD Premium P2 se não tiver certeza se está ativado — e como auditar a segurança do Microsoft Entra ID para uma checklist mais ampla de revisão de Conditional Access e PIM.
  3. Verifique o(s) service principal(s) que sustentam seus conectores de provisionamento — provisionamento orientado por RH, apps SCIM, sincronização entre tenants — em busca de credenciais excessivas, secrets obsoletos ou atribuições de função de nível admin. Um bug de SSRF ou path traversal no caminho de provisionamento é mais perigoso quando a própria identidade do conector é superprivilegiada.
  4. Transmita os logs de provisionamento e auditoria para o Log Analytics, caso ainda não faça isso, para ter mais de 30 dias de histórico na próxima vez que um advisory como este surgir.
  5. Acompanhe diretamente o advisory do MSRC para o CVE-2026-59115. Como a Microsoft ainda não publicou uma lista de configurações afetadas ou orientações de mitigação para ele, verifique novamente a própria página do advisory em vez de confiar em uma captura pontual — vários trackers já sinalizaram essa lacuna, e ela pode ser preenchida após a publicação inicial.

Se Você Usa Provisionamento Orientado por RH ou Entre Tenants

A revisão do passo 3 importa mais, não menos, para o provisionamento orientado por RH (Workday, SuccessFactors) e para conectores de sincronização entre tenants, já que eles tipicamente operam, por design, com amplos direitos de criação/atualização/exclusão sobre toda a sua população de usuários. Confirme que as credenciais do conector têm o escopo mais restrito que a integração permite, rotacione quaisquer bearer tokens ou client secrets anteriores a esta janela de divulgação e — especificamente para a sincronização entre tenants — revise suas políticas de redemption automática de entrada e saída para que um evento inesperado de provisionamento de guest não passe despercebido.

Como a EtcSec Detecta Isso

A EtcSec não consegue ver dentro do serviço SyncFabric da Microsoft, assim como você também não pode — mas verifica continuamente as duas coisas que determinam quanto dano um "atacante autorizado" pode causar caso qualquer um dos dois CVEs, ou o próximo neste componente, se torne um exploit funcional: se service principals possuem funções de nível admin (PA_SERVICE_PRINCIPAL_ADMIN) e se funções privilegiadas — incluindo qualquer uma com permissões próximas ao provisionamento — estão fora do PIM com atribuição permanente (PA_PIM_NOT_ENABLED). Reforçar ambos fecha a lacuna entre "um atacante consegue um ponto de apoio" e "um atacante escala através do pipeline de provisionamento".

ℹ️

ℹ️ Nota: A EtcSec verifica automaticamente esta vulnerabilidade em toda auditoria de AD/Azure. Execute uma auditoria gratuita para verificar o seu ambiente.

Explore as paginas de identidade que sustentam este tema