Session Cookie Vulnerability Lets Attackers Bypass Entra ID MFA and Impersonate Users
02/10/2026-14:24 02/10/2026-14:25 מחשבים וטכנולוגיה Cyber Security News דיווח
A flaw in a custom session-cookie system allowed an unauthenticated attacker to pose as employees and administrators in a yard management platform. The issue did not break Microsoft Entra ID itself. Instead, it let a weak application-side session lay
סיכום מאמרפגיעות בקובץ cookie של מושב במערכת ניהול חצר אפשרה לתוקף לא מאומת להתחזות לעובדים ולמנהלים ולעקוף את האימות הרב‑גורמי (MFA) של Microsoft Entra ID, מבלי לפגוע בעצם שירות ה‑Entra ID. לפי הדיווח, הליקוי נובע מיישום צד‑שרת חלש שמייצר קובצי cookie של מושב ללא חתימה מספקת וללא מאפייני אבטחה כגון HttpOnly ו‑Secure, מה שמאפשר לתוקף לזייף או לגנוב את הקובץ ולהשתמש בו כדי לקבל גישה מלאה לחשבונות משתמשים בפלטפורמת ניהול החצר. החוקרים מציתוכן זה נוצר על ידי בינה מלאכותית.