Podatność klasy CWE-285 (Improper Authorization) w Microsoft Teams pozwala uwierzytelnionemu atakującemu na nieuprawnione ujawnienie informacji przez sieć. Ocena CVSS 9.6 (CRITICAL) oraz zmieniony zakres (Scope: Changed) wskazują na potencjalnie poważne konsekwencje wykraczające poza bezpośredni kontekst aplikacji.
▸ Pokaż oryginał (EN)
Improper authorization in Microsoft Teams allows an authorized attacker to disclose information over a network.
Błąd polega na niewłaściwej weryfikacji uprawnień (improper authorization) w aplikacji Microsoft Teams — system nie sprawdza poprawnie, czy zalogowany użytkownik ma prawo dostępu do określonych zasobów lub danych. Atakujący posiadający konto w środowisku (autoryzowany użytkownik) może wysłać odpowiednio spreparowane żądanie sieciowe, omijając kontrole dostępu i uzyskując dostęp do informacji, do których nie powinien mieć uprawnień. Wektor ataku jest sieciowy, nie wymaga wysokich uprawnień ani interakcji ofiary, co znacznie obniża próg wejścia dla potencjalnego atakującego.
Atakujący może ujawnić poufne informacje przechowywane lub przetwarzane w Microsoft Teams, w tym potencjalnie wiadomości, pliki, dane organizacyjne lub inne zasoby dostępne w platformie. Zmieniony zakres (Scope: Changed) sugeruje, że skutki mogą dotyczyć komponentów lub danych wykraczających poza bezpośredni kontekst sesji atakującego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33823. W przypadku Microsoft Teams aktualizacje są najczęściej dystrybuowane automatycznie — administratorzy powinni zweryfikować, czy wszystkie instancje aplikacji (desktopowe i webowe) są zaktualizowane do najnowszej wersji.
Microsoft Teams — konkretne wersje produktu wskazane w referencjach producenta (Microsoft Security Response Center).
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NMicrosoft Teams
APPMicrosoftwszystkie wersje
Powiązane podatności
Nieprawidłowe uwierzytelnianie w Microsoft Teams umożliwia privilege escalation
Brak autoryzacji w Microsoft Teams umożliwia privilege escalation
Heap buffer overflow in libwebp in Google Chrome prior to 116.0.5845.187 and libwebp 1.3.2 allowed a remote at...
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Teams for An...
Improper limitation of a pathname to a restricted directory ('path traversal') in Microsoft Teams for Android ...