CRITICAL✓ PATCH🇬🇧 English

CVE-2026-33109

Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra umożliwia RCE

CVSS 9.9v3.1pub. 2026-05-07upd. 2026-05-08

Podatność w usłudze Microsoft Azure Managed Instance for Apache Cassandra pozwala uwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) przez sieć. Ocena CVSS 9.9 klasyfikuje ją jako krytyczną, a szeroki zakres wpływu obejmuje poufność, integralność i dostępność danych.

Pokaż oryginał (EN)

Improper access control in Azure Managed Instance for Apache Cassandra allows an authorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej kontroli dostępu (CWE-284) w usłudze Azure Managed Instance for Apache Cassandra. Atakujący posiadający podstawowe uprawnienia sieciowe może, bez interakcji ze strony użytkownika i przy niskiej złożoności ataku, wykorzystać tę lukę do wykonania arbitralnego kodu w kontekście usługi. Wektor ataku sieciowy oraz brak wymogu wysokich uprawnień znacząco obniżają próg wejścia dla potencjalnego exploitu. Zasięg podatności przekracza granicę bezpośrednio atakowanego komponentu (Scope: Changed), co może oznaczać możliwość wpływu na inne zasoby środowiska chmurowego.

Skutki

Atakujący może zdalnie wykonać kod na infrastrukturze zarządzanej przez Microsoft Azure, co prowadzi do pełnej utraty poufności, integralności i dostępności danych przechowywanych w usłudze oraz potencjalnie umożliwia lateral movement w obrębie środowiska chmurowego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest sprawdzenie Microsoft Security Response Center (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33109 w celu uzyskania aktualnych instrukcji dotyczących aktualizacji lub obejść. W środowiskach chmurowych Microsoft Azure aktualizacje usług zarządzanych mogą być aplikowane automatycznie — należy zweryfikować status środowiska.

Kogo dotyczy

Microsoft Azure Managed Instance for Apache Cassandra — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Azure Managed Instance For Apache Cassandra

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-65770CRITICAL10.0ten sam produkt

Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance f...

CVE-2026-33844CRITICAL9.0PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra – RCE

CVE-2024-38175CRITICAL9.6PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra — privilege escalation

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)