Podatność w usłudze Microsoft Azure Managed Instance for Apache Cassandra pozwala uwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) przez sieć. Ocena CVSS 9.9 klasyfikuje ją jako krytyczną, a szeroki zakres wpływu obejmuje poufność, integralność i dostępność danych.
▸ Pokaż oryginał (EN)
Improper access control in Azure Managed Instance for Apache Cassandra allows an authorized attacker to execute code over a network.
Błąd polega na nieprawidłowej kontroli dostępu (CWE-284) w usłudze Azure Managed Instance for Apache Cassandra. Atakujący posiadający podstawowe uprawnienia sieciowe może, bez interakcji ze strony użytkownika i przy niskiej złożoności ataku, wykorzystać tę lukę do wykonania arbitralnego kodu w kontekście usługi. Wektor ataku sieciowy oraz brak wymogu wysokich uprawnień znacząco obniżają próg wejścia dla potencjalnego exploitu. Zasięg podatności przekracza granicę bezpośrednio atakowanego komponentu (Scope: Changed), co może oznaczać możliwość wpływu na inne zasoby środowiska chmurowego.
Atakujący może zdalnie wykonać kod na infrastrukturze zarządzanej przez Microsoft Azure, co prowadzi do pełnej utraty poufności, integralności i dostępności danych przechowywanych w usłudze oraz potencjalnie umożliwia lateral movement w obrębie środowiska chmurowego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest sprawdzenie Microsoft Security Response Center (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33109 w celu uzyskania aktualnych instrukcji dotyczących aktualizacji lub obejść. W środowiskach chmurowych Microsoft Azure aktualizacje usług zarządzanych mogą być aplikowane automatycznie — należy zweryfikować status środowiska.
Microsoft Azure Managed Instance for Apache Cassandra — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMicrosoft Azure Managed Instance For Apache Cassandra
APPMicrosoftwszystkie wersje
Powiązane podatności
Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance f...
Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra – RCE
Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra — privilege escalation
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)