CVE-2026-40952 to błąd błędnej konfiguracji uprawnień w instalatorze Absolute Secure Access dla klientów i serwerów Windows w wersjach wcześniejszych niż 14.55. Atakujący z lokalnym dostępem może wykorzystać tę podatność do uzyskania uprawnień administratora.
▸ Pokaż oryginał (EN)
CVE-2026-40952 is a privilege misconfiguration in the Secure Access installer for the Windows client and server prior to version 14.55. Attackers with local access to the client or server can use it to elevate privileges to Administrator when Secure Access is installed in a non-default location.
Podatność (CWE-276 — nieprawidłowe domyślne uprawnienia) dotyczy instalatora Absolute Secure Access, gdy aplikacja zostaje zainstalowana w niestandardowej lokalizacji (innej niż domyślna). W takim przypadku instalator nieprawidłowo konfiguruje uprawnienia do plików lub katalogów, co umożliwia lokalnemu, nieuprzywilejowanemu atakującemu wykonanie privilege escalation do poziomu Administratora systemu Windows.
Atakujący z lokalnym dostępem do systemu może podnieść swoje uprawnienia do poziomu Administratora, co daje mu pełną kontrolę nad zaatakowaną maszyną, w tym możliwość modyfikacji systemu, instalacji oprogramowania oraz dostępu do chronionych danych.
Należy zaktualizować Absolute Secure Access do wersji 14.55 lub nowszej. Szczegóły dostępne w archiwum podatności producenta: https://www.absolute.com/platform/security-information/vulnerability-archive/cve-2026-40952
Absolute Secure Access (klient i serwer Windows) w wersjach wcześniejszych niż 14.55, gdy oprogramowanie zostało zainstalowane w niestandardowej lokalizacji.
Podatność jest aktywna wyłącznie w przypadku instalacji w niestandardowej ścieżce — instalacje w lokalizacji domyślnej nie są narażone.
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAbsolute Secure Access
APPAbsolute< 14.55Microsoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit