HIGH🇬🇧 English

CVE-2026-40952

Privilege escalation w instalatorze Absolute Secure Access dla Windows

CVSS 8.5v4.0pub. 2026-07-15upd. 2026-07-16

CVE-2026-40952 to błąd błędnej konfiguracji uprawnień w instalatorze Absolute Secure Access dla klientów i serwerów Windows w wersjach wcześniejszych niż 14.55. Atakujący z lokalnym dostępem może wykorzystać tę podatność do uzyskania uprawnień administratora.

Pokaż oryginał (EN)

CVE-2026-40952 is a privilege misconfiguration in the Secure Access installer for the Windows client and server prior to version 14.55. Attackers with local access to the client or server can use it to elevate privileges to Administrator when Secure Access is installed in a non-default location.

🤖 Analiza AI
Jak działa

Podatność (CWE-276 — nieprawidłowe domyślne uprawnienia) dotyczy instalatora Absolute Secure Access, gdy aplikacja zostaje zainstalowana w niestandardowej lokalizacji (innej niż domyślna). W takim przypadku instalator nieprawidłowo konfiguruje uprawnienia do plików lub katalogów, co umożliwia lokalnemu, nieuprzywilejowanemu atakującemu wykonanie privilege escalation do poziomu Administratora systemu Windows.

Skutki

Atakujący z lokalnym dostępem do systemu może podnieść swoje uprawnienia do poziomu Administratora, co daje mu pełną kontrolę nad zaatakowaną maszyną, w tym możliwość modyfikacji systemu, instalacji oprogramowania oraz dostępu do chronionych danych.

Mitygacja

Należy zaktualizować Absolute Secure Access do wersji 14.55 lub nowszej. Szczegóły dostępne w archiwum podatności producenta: https://www.absolute.com/platform/security-information/vulnerability-archive/cve-2026-40952

Kogo dotyczy

Absolute Secure Access (klient i serwer Windows) w wersjach wcześniejszych niż 14.55, gdy oprogramowanie zostało zainstalowane w niestandardowej lokalizacji.

Uwagi

Podatność jest aktywna wyłącznie w przypadku instalacji w niestandardowej ścieżce — instalacje w lokalizacji domyślnej nie są narażone.

CVSS Vector
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Absolute Secure Access

    APP
    Absolute
    < 14.55
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit