Podatność w usłudze Microsoft Azure Managed Instance for Apache Cassandra umożliwia uwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) przez sieć. Wysoki wynik CVSS 9.0 i krytyczna klasyfikacja wskazują na poważne ryzyko dla środowisk korzystających z tej usługi.
▸ Pokaż oryginał (EN)
Improper access control in Azure Managed Instance for Apache Cassandra allows an authorized attacker to execute code over a network.
Błąd polega na nieprawidłowej kontroli dostępu (CWE-20 – Improper Input Validation) w usłudze Azure Managed Instance for Apache Cassandra. Uwierzytelniony atakujący, działający zdalnie przez sieć, może wykorzystać tę lukę do wykonania złośliwego kodu w kontekście dotkniętej usługi. Wektor ataku sieciowy (AV:N) przy niskiej złożoności (AC:L) sprawia, że atak jest stosunkowo łatwy do przeprowadzenia, a wpływ wykracza poza bezpośredni zakres usługi (S:C – zmieniony zakres).
Atakujący może wykonać dowolny kod na zdalnym systemie, co potencjalnie prowadzi do pełnej kompromitacji poufności, integralności i dostępności danych przechowywanych w zarządzanej instancji Apache Cassandra.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-33844. W przypadku usług zarządzanych przez Azure aktualizacje mogą być wdrażane automatycznie – zaleca się weryfikację statusu w portalu Azure.
Microsoft Azure Managed Instance for Apache Cassandra – wersje wskazane w referencjach producenta (Microsoft Security Response Center).
Podatność wymaga interakcji użytkownika (UI:R) oraz posiadania pewnego poziomu uprawnień (PR:L), co nieznacznie podnosi poprzeczkę dla atakującego w porównaniu do w pełni nieautentykowanego RCE. Data publikacji CVE (2026-05-07) jest przyszłą datą względem wiedzy modelowej – karta opracowana wyłącznie na podstawie dostarczonych metadanych.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HMicrosoft Azure Managed Instance For Apache Cassandra
APPMicrosoftwszystkie wersje
Powiązane podatności
Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance f...
Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra umożliwia RCE
Nieprawidłowa kontrola dostępu w Azure Managed Instance for Apache Cassandra — privilege escalation
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)