Podatność w Microsoft Exchange Online polega na nieprawidłowej autoryzacji, która umożliwia nieuwierzytelnionemu atakującemu zdalne ujawnienie poufnych informacji. Wysoka ocena CVSS 9.1 i brak wymagań dotyczących uwierzytelnienia czynią tę lukę szczególnie niebezpieczną dla organizacji korzystających z usługi.
▸ Pokaż oryginał (EN)
Improper authorization in Microsoft Exchange Online allows an unauthorized attacker to disclose information over a network.
Błąd sklasyfikowany jako CWE-285 (Improper Authorization) oznacza, że mechanizmy kontroli dostępu w Microsoft Exchange Online nie weryfikują poprawnie uprawnień żądającego. Atakujący może bez posiadania konta ani żadnych uprawnień wysłać odpowiednio spreparowane żądanie sieciowe, które ominęło kontrolę dostępu. W efekcie serwis zwraca zasoby lub dane, do których dostęp powinien być ograniczony.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji przechowywanych lub przetwarzanych przez Microsoft Exchange Online, takich jak wiadomości e-mail, metadane skrzynek czy dane organizacyjne. Wektor ataku jest sieciowy i nie wymaga uwierzytelnienia ani interakcji użytkownika, co oznacza wysokie ryzyko masowego wykorzystania.
Jako usługa chmurowa Microsoft Exchange Online jest zarządzana przez Microsoft — organizacje powinny monitorować komunikaty bezpieczeństwa w Microsoft Security Response Center (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-48579 i zastosować ewentualne zalecenia konfiguracyjne wskazane przez producenta. Patche po stronie infrastruktury usługi wdrażane są przez Microsoft.
Microsoft Exchange Online — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMicrosoft Exchange Online
APPMicrosoftwszystkie wersje
Powiązane podatności
Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate pri...
Obejście uwierzytelnienia w Microsoft Exchange Online (RCE/Tampering)
Brak autoryzacji w Microsoft Exchange Online umożliwia privilege escalation
Błędna autoryzacja w Microsoft Exchange Online — privilege escalation
RCE przez deserializację niezaufanych danych w Microsoft SharePoint