CRITICAL✓ PATCH🇬🇧 English

CVE-2026-32211

Brak uwierzytelnienia w Azure MCP Server — ujawnienie informacji

CVSS 9.1v3.1pub. 2026-04-03upd. 2026-07-24

Podatność w Azure MCP Server (Microsoft Azure Web Apps) polega na braku uwierzytelnienia dla krytycznej funkcji, co pozwala nieuwierzytelnionemu atakującemu na ujawnienie poufnych informacji przez sieć. Wysoki wynik CVSS 9.1 oraz brak wymagań wstępnych po stronie atakującego czynią tę podatność szczególnie niebezpieczną.

Pokaż oryginał (EN)

Missing authentication for critical function in Azure MCP Server allows an unauthorized attacker to disclose information over a network.

🤖 Analiza AI
Jak działa

Luka sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że krytyczna funkcjonalność Azure MCP Server jest dostępna bez jakiegokolwiek mechanizmu uwierzytelnienia. Atakujący zdalnie, przez sieć, bez posiadania konta ani uprawnień i bez interakcji użytkownika, może wywołać tę funkcję i uzyskać dostęp do chronionych danych. Wektor ataku sieciowego (AV:N) przy braku wymagań dotyczących uprawnień (PR:N) i interakcji (UI:N) oznacza, że exploit może być przeprowadzony w pełni zdalnie i automatycznie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji przetwarzanych lub przechowywanych przez Azure MCP Server oraz dokonać nieautoryzowanych modyfikacji danych (High Integrity impact). Poufność i integralność danych są poważnie zagrożone.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w Microsoft Security Response Center (MSRC): https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-32211

Kogo dotyczy

Microsoft Azure Web Apps — Azure MCP Server; wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Microsoft Azure Web Apps

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-65816CRITICAL10.0ten sam produkt

Use of incorrectly-resolved name or reference in Azure Arc allows an unauthorized attacker to elevate privileg...

CVE-2024-38194HIGH8.4ten sam produkt

An authenticated attacker can exploit an improper authorization vulnerability in Azure Web Apps to elevate pri...

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server