CRITICAL✓ PATCH🇬🇧 English

CVE-2026-21264

XSS w Microsoft Account umożliwiający spoofing sieciowy

CVSS 9.3v3.1pub. 2026-01-22upd. 2026-02-03

Podatność typu cross-site scripting (XSS) w usłudze Microsoft Account pozwala nieuwierzytelnionemu atakującemu na przeprowadzenie ataku spoofing przez sieć. Ocena CVSS 9.3 (CRITICAL) wskazuje na poważne ryzyko dla poufności i integralności danych.

Pokaż oryginał (EN)

Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Account allows an unauthorized attacker to perform spoofing over a network.

🤖 Analiza AI
Jak działa

Luka wynika z nieprawidłowej neutralizacji danych wejściowych podczas generowania strony internetowej (CWE-79). Atakujący może wstrzyknąć złośliwy kod skryptowy, który zostanie wykonany w kontekście przeglądarki ofiary po interakcji z przygotowaną treścią. Ze względu na zmieniony zakres (S:C w wektorze CVSS), skutki wykonania skryptu mogą wykraczać poza domenę źródłową, co umożliwia m.in. podszywanie się pod legitymowaną treść Microsoft Account.

Skutki

Atakujący może uzyskać dostęp do poufnych informacji użytkownika (wysoka poufność) oraz dokonywać nieautoryzowanych modyfikacji treści lub podszywać się pod zaufane zasoby (wysoka integralność). Atak wymaga interakcji użytkownika, np. kliknięcia w spreparowany link.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21264. Jako działania uzupełniające zaleca się zachowanie ostrożności przy klikaniu w linki prowadzące do stron Microsoft Account pochodzące z niezaufanych źródeł.

Kogo dotyczy

Usługa Microsoft Account — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
  • Microsoft Account

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2026-56165CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Microsoft Account umożliwiający zdalne wykonanie kodu

CVE-2025-21396HIGH8.2ten sam produkt

Missing authorization in Microsoft Account allows an unauthorized attacker to elevate privileges over a networ...

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server