CRITICAL✓ PATCH🇬🇧 English

CVE-2024-38175

Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra — privilege escalation

CVSS 9.6v3.1pub. 2024-08-20upd. 2025-01-29

Podatność w usłudze Azure Managed Instance for Apache Cassandra umożliwia uwierzytelnionemu atakującemu podwyższenie uprawnień przez sieć. Wysoki wynik CVSS (9.6) oraz zmieniony zakres (Scope: Changed) wskazują na potencjalnie poważne skutki wykraczające poza bezpośrednio zaatakowany komponent.

Pokaż oryginał (EN)

An improper access control vulnerability in the Azure Managed Instance for Apache Cassandra allows an authenticated attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli dostępu (CWE-284) w usłudze Azure Managed Instance for Apache Cassandra. Atakujący posiadający ważne dane uwierzytelniające do usługi może, poprzez sieć, wykonać operacje wykraczające poza przyznane mu uprawnienia. Wektor ataku sieciowy (AV:N) i brak wymogu interakcji użytkownika (UI:N) oraz złożoności ataku (AC:L) sprawiają, że wykorzystanie podatności jest stosunkowo proste dla uwierzytelnionego użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany, podwyższony poziom dostępu do zasobów usługi, co prowadzi do naruszenia poufności i integralności danych (C:H, I:H). Zmieniony zakres (S:C) sugeruje możliwość wpływu na zasoby wykraczające poza bezpośrednio zaatakowaną instancję.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o aktualizacji dostępne są w poradniku bezpieczeństwa Microsoft pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38175. Zaleca się również stosowanie zasady najmniejszych uprawnień i monitorowanie dostępu do instancji.

Kogo dotyczy

Microsoft Azure Managed Instance for Apache Cassandra — wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Microsoft Azure Managed Instance For Apache Cassandra

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-65770CRITICAL10.0ten sam produkt

Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance f...

CVE-2026-33109CRITICAL9.9PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra umożliwia RCE

CVE-2026-33844CRITICAL9.0PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra – RCE

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)