CRITICAL✓ PATCH🇬🇧 English

CVE-2019-0813

Privilege escalation w Windows Admin Center przez błędne podszywanie się

CVSS 9.8v3.0pub. 2019-04-09upd. 2024-11-21

Windows Admin Center w pewnych sytuacjach nieprawidłowo wykonuje operacje podszywania się (impersonation), co prowadzi do nieautoryzowanego podniesienia uprawnień. Podatność jest oceniona jako krytyczna (CVSS 9.8) i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

An elevation of privilege vulnerability exists when Windows Admin Center improperly impersonates operations in certain situations, aka 'Windows Admin Center Elevation of Privilege Vulnerability'.

🤖 Analiza AI
Jak działa

Błąd polega na niepoprawnej implementacji mechanizmu impersonation w Windows Admin Center — narzędziu do zarządzania infrastrukturą Windows. W określonych scenariuszach aplikacja błędnie przypisuje lub przetwarza kontekst bezpieczeństwa wykonywanej operacji. Pozwala to atakującemu na wykonanie działań z poziomem uprawnień wyższym niż przysługujący jego rzeczywistej tożsamości. Dokładny mechanizm techniczny nie został ujawniony w publicznym opisie producenta.

Skutki

Atakujący może uzyskać podwyższone uprawnienia w systemie, co w połączeniu z krytyczną oceną CVSS (pełna poufność, integralność i dostępność) może umożliwić przejęcie pełnej kontroli nad zarządzanym środowiskiem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizację opisano w Microsoft Security Update Guide pod adresem https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0813.

Kogo dotyczy

Microsoft Windows Admin Center — wersje wskazane w referencjach producenta (Microsoft Security Update Guide).

Uwagi

Podatność opublikowana 9 kwietnia 2019 r. w ramach cyklicznego Patch Tuesday firmy Microsoft. Brak szczegółowego opisu technicznego w publicznych źródłach — producent nie ujawnił dokładnego mechanizmu exploitacji.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows Admin Center

    APP
    Microsoft
    < 1809.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-62873CRITICAL9.8PL ✓ten sam produkt

Błąd weryfikacji podpisu kryptograficznego w Microsoft 365 Admin Center — privilege escalation

CVE-2026-56171HIGH7.1PL ✓ten sam produkt

Ujawnienie prywatnych danych osobowych przez Windows RDP

CVE-2026-56169HIGH8.1PL ✓ten sam produkt

Nieprawidłowe uwierzytelnianie w Windows Admin Center — privilege escalation

CVE-2026-56196HIGH8.8PL ✓ten sam produkt

Path Traversal w Windows Admin Center umożliwia zdalne wykonanie kodu

CVE-2026-56197HIGH8.8PL ✓ten sam produkt

Command injection w Windows Admin Center umożliwia zdalne wykonanie kodu