CRITICAL✓ PATCH🇬🇧 English

CVE-2026-33823

Nieprawidłowa autoryzacja w Microsoft Teams umożliwia ujawnienie informacji

CVSS 9.6v3.1pub. 2026-05-07upd. 2026-05-08

Podatność klasy CWE-285 (Improper Authorization) w Microsoft Teams pozwala uwierzytelnionemu atakującemu na nieuprawnione ujawnienie informacji przez sieć. Ocena CVSS 9.6 (CRITICAL) oraz zmieniony zakres (Scope: Changed) wskazują na potencjalnie poważne konsekwencje wykraczające poza bezpośredni kontekst aplikacji.

Pokaż oryginał (EN)

Improper authorization in Microsoft Teams allows an authorized attacker to disclose information over a network.

🤖 Analiza AI
Jak działa

Błąd polega na niewłaściwej weryfikacji uprawnień (improper authorization) w aplikacji Microsoft Teams — system nie sprawdza poprawnie, czy zalogowany użytkownik ma prawo dostępu do określonych zasobów lub danych. Atakujący posiadający konto w środowisku (autoryzowany użytkownik) może wysłać odpowiednio spreparowane żądanie sieciowe, omijając kontrole dostępu i uzyskując dostęp do informacji, do których nie powinien mieć uprawnień. Wektor ataku jest sieciowy, nie wymaga wysokich uprawnień ani interakcji ofiary, co znacznie obniża próg wejścia dla potencjalnego atakującego.

Skutki

Atakujący może ujawnić poufne informacje przechowywane lub przetwarzane w Microsoft Teams, w tym potencjalnie wiadomości, pliki, dane organizacyjne lub inne zasoby dostępne w platformie. Zmieniony zakres (Scope: Changed) sugeruje, że skutki mogą dotyczyć komponentów lub danych wykraczających poza bezpośredni kontekst sesji atakującego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33823. W przypadku Microsoft Teams aktualizacje są najczęściej dystrybuowane automatycznie — administratorzy powinni zweryfikować, czy wszystkie instancje aplikacji (desktopowe i webowe) są zaktualizowane do najnowszej wersji.

Kogo dotyczy

Microsoft Teams — konkretne wersje produktu wskazane w referencjach producenta (Microsoft Security Response Center).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Microsoft Teams

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-62896CRITICAL9.6PL ✓ten sam produkt

Nieprawidłowe uwierzytelnianie w Microsoft Teams umożliwia privilege escalation

CVE-2026-65667CRITICAL10.0PL ✓ten sam produkt

Brak autoryzacji w Microsoft Teams umożliwia privilege escalation

CVE-2023-4863HIGH8.8⚠ KEVten sam produkt

Heap buffer overflow in libwebp in Google Chrome prior to 116.0.5845.187 and libwebp 1.3.2 allowed a remote at...

CVE-2026-65767HIGH8.8ten sam produkt

Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Teams for An...

CVE-2026-65768HIGH8.8ten sam produkt

Improper limitation of a pathname to a restricted directory ('path traversal') in Microsoft Teams for Android ...