Podatność w Azure MCP Server (Microsoft Azure Web Apps) polega na braku uwierzytelnienia dla krytycznej funkcji, co pozwala nieuwierzytelnionemu atakującemu na ujawnienie poufnych informacji przez sieć. Wysoki wynik CVSS 9.1 oraz brak wymagań wstępnych po stronie atakującego czynią tę podatność szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Missing authentication for critical function in Azure MCP Server allows an unauthorized attacker to disclose information over a network.
Luka sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że krytyczna funkcjonalność Azure MCP Server jest dostępna bez jakiegokolwiek mechanizmu uwierzytelnienia. Atakujący zdalnie, przez sieć, bez posiadania konta ani uprawnień i bez interakcji użytkownika, może wywołać tę funkcję i uzyskać dostęp do chronionych danych. Wektor ataku sieciowego (AV:N) przy braku wymagań dotyczących uprawnień (PR:N) i interakcji (UI:N) oznacza, że exploit może być przeprowadzony w pełni zdalnie i automatycznie.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji przetwarzanych lub przechowywanych przez Azure MCP Server oraz dokonać nieautoryzowanych modyfikacji danych (High Integrity impact). Poufność i integralność danych są poważnie zagrożone.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center (MSRC): https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-32211
Microsoft Azure Web Apps — Azure MCP Server; wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMicrosoft Azure Web Apps
APPMicrosoftwszystkie wersje
Powiązane podatności
Use of incorrectly-resolved name or reference in Azure Arc allows an unauthorized attacker to elevate privileg...
An authenticated attacker can exploit an improper authorization vulnerability in Azure Web Apps to elevate pri...
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server