CRITICAL✓ PATCH🇬🇧 English

CVE-2026-45480

Obejście uwierzytelniania w Microsoft Azure Active Directory (privilege escalation)

CVSS 10.0v3.1pub. 2026-06-19upd. 2026-06-24

Podatność w Microsoft Azure Active Directory polega na niewłaściwej weryfikacji uwierzytelniania, umożliwiając nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień. Ocena CVSS 10.0 wskazuje na maksymalny poziom krytyczności — pełen wpływ na poufność, integralność i dostępność z możliwością przekroczenia granic izolacji (Scope: Changed).

Pokaż oryginał (EN)

Improper authentication in Azure Active Directory allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Błąd klasyfikowany jako CWE-287 (Improper Authentication) oznacza, że mechanizm weryfikacji tożsamości w Azure Active Directory zawiera lukę pozwalającą na ominięcie procesu uwierzytelniania. Atakujący działający przez sieć, bez żadnych wcześniejszych uprawnień ani interakcji ze strony użytkownika, może wysłać odpowiednio spreparowane żądanie sieciowe i zostać potraktowany przez system jako uwierzytelniony podmiot. W rezultacie atakujący uzyskuje możliwość eskalacji uprawnień w kontekście usługi tożsamości.

Skutki

Nieuwierzytelniony atakujący może uzyskać podwyższone uprawnienia w środowisku Azure Active Directory, co potencjalnie prowadzi do pełnego przejęcia kontroli nad zasobami chmurowymi, tożsamościami użytkowników oraz danymi chronionymi przez usługę.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacji opublikowane są w Microsoft Security Response Center pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45480

Kogo dotyczy

Microsoft Azure Active Directory — wersje wskazane w referencjach producenta (Microsoft Security Response Center).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Azure Active Directory

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-50481CRITICAL9.9PL ✓ten sam produkt

Privilege escalation w Azure Active Directory przez modyfikację danych niezmiennych

CVE-2026-50652HIGH7.5PL ✓ten sam produkt

Podatność deserializacji w Azure Active Directory — odmowa usługi (DoS)

CVE-2026-50653HIGH7.5PL ✓ten sam produkt

Nieskończona pętla w Azure Active Directory — odmowa usługi (DoS)

CVE-2021-42306HIGH8.1ten sam produkt

An information disclosure vulnerability manifests when a user or an application uploads unprotected private ke...

CVE-2024-21381MEDIUM6.8ten sam produkt

Microsoft Azure Active Directory B2C Spoofing Vulnerability