Podatność w Microsoft Azure Active Directory polega na niewłaściwej weryfikacji uwierzytelniania, umożliwiając nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień. Ocena CVSS 10.0 wskazuje na maksymalny poziom krytyczności — pełen wpływ na poufność, integralność i dostępność z możliwością przekroczenia granic izolacji (Scope: Changed).
▸ Pokaż oryginał (EN)
Improper authentication in Azure Active Directory allows an unauthorized attacker to elevate privileges over a network.
Błąd klasyfikowany jako CWE-287 (Improper Authentication) oznacza, że mechanizm weryfikacji tożsamości w Azure Active Directory zawiera lukę pozwalającą na ominięcie procesu uwierzytelniania. Atakujący działający przez sieć, bez żadnych wcześniejszych uprawnień ani interakcji ze strony użytkownika, może wysłać odpowiednio spreparowane żądanie sieciowe i zostać potraktowany przez system jako uwierzytelniony podmiot. W rezultacie atakujący uzyskuje możliwość eskalacji uprawnień w kontekście usługi tożsamości.
Nieuwierzytelniony atakujący może uzyskać podwyższone uprawnienia w środowisku Azure Active Directory, co potencjalnie prowadzi do pełnego przejęcia kontroli nad zasobami chmurowymi, tożsamościami użytkowników oraz danymi chronionymi przez usługę.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacji opublikowane są w Microsoft Security Response Center pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45480
Microsoft Azure Active Directory — wersje wskazane w referencjach producenta (Microsoft Security Response Center).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMicrosoft Azure Active Directory
APPMicrosoftwszystkie wersje
Powiązane podatności
Privilege escalation w Azure Active Directory przez modyfikację danych niezmiennych
Podatność deserializacji w Azure Active Directory — odmowa usługi (DoS)
Nieskończona pętla w Azure Active Directory — odmowa usługi (DoS)
An information disclosure vulnerability manifests when a user or an application uploads unprotected private ke...
Microsoft Azure Active Directory B2C Spoofing Vulnerability