Podatność typu cross-site scripting (XSS) w usłudze Microsoft Account pozwala nieuwierzytelnionemu atakującemu na przeprowadzenie ataku spoofing przez sieć. Ocena CVSS 9.3 (CRITICAL) wskazuje na poważne ryzyko dla poufności i integralności danych.
▸ Pokaż oryginał (EN)
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Account allows an unauthorized attacker to perform spoofing over a network.
Luka wynika z nieprawidłowej neutralizacji danych wejściowych podczas generowania strony internetowej (CWE-79). Atakujący może wstrzyknąć złośliwy kod skryptowy, który zostanie wykonany w kontekście przeglądarki ofiary po interakcji z przygotowaną treścią. Ze względu na zmieniony zakres (S:C w wektorze CVSS), skutki wykonania skryptu mogą wykraczać poza domenę źródłową, co umożliwia m.in. podszywanie się pod legitymowaną treść Microsoft Account.
Atakujący może uzyskać dostęp do poufnych informacji użytkownika (wysoka poufność) oraz dokonywać nieautoryzowanych modyfikacji treści lub podszywać się pod zaufane zasoby (wysoka integralność). Atak wymaga interakcji użytkownika, np. kliknięcia w spreparowany link.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21264. Jako działania uzupełniające zaleca się zachowanie ostrożności przy klikaniu w linki prowadzące do stron Microsoft Account pochodzące z niezaufanych źródeł.
Usługa Microsoft Account — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NMicrosoft Account
APPMicrosoftwszystkie wersje
Powiązane podatności
Heap-based buffer overflow w Microsoft Account umożliwiający zdalne wykonanie kodu
Missing authorization in Microsoft Account allows an unauthorized attacker to elevate privileges over a networ...
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server