CRITICAL✓ PATCH🇬🇧 English

CVE-2026-48579

Nieprawidłowa autoryzacja w Microsoft Exchange Online — ujawnienie danych

CVSS 9.1v3.1pub. 2026-06-04upd. 2026-06-05

Podatność w Microsoft Exchange Online polega na nieprawidłowej autoryzacji, która umożliwia nieuwierzytelnionemu atakującemu zdalne ujawnienie poufnych informacji. Wysoka ocena CVSS 9.1 i brak wymagań dotyczących uwierzytelnienia czynią tę lukę szczególnie niebezpieczną dla organizacji korzystających z usługi.

Pokaż oryginał (EN)

Improper authorization in Microsoft Exchange Online allows an unauthorized attacker to disclose information over a network.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-285 (Improper Authorization) oznacza, że mechanizmy kontroli dostępu w Microsoft Exchange Online nie weryfikują poprawnie uprawnień żądającego. Atakujący może bez posiadania konta ani żadnych uprawnień wysłać odpowiednio spreparowane żądanie sieciowe, które ominęło kontrolę dostępu. W efekcie serwis zwraca zasoby lub dane, do których dostęp powinien być ograniczony.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych informacji przechowywanych lub przetwarzanych przez Microsoft Exchange Online, takich jak wiadomości e-mail, metadane skrzynek czy dane organizacyjne. Wektor ataku jest sieciowy i nie wymaga uwierzytelnienia ani interakcji użytkownika, co oznacza wysokie ryzyko masowego wykorzystania.

Mitygacja

Jako usługa chmurowa Microsoft Exchange Online jest zarządzana przez Microsoft — organizacje powinny monitorować komunikaty bezpieczeństwa w Microsoft Security Response Center (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-48579 i zastosować ewentualne zalecenia konfiguracyjne wskazane przez producenta. Patche po stronie infrastruktury usługi wdrażane są przez Microsoft.

Kogo dotyczy

Microsoft Exchange Online — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Microsoft Exchange Online

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-65801CRITICAL10.0ten sam produkt

Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate pri...

CVE-2026-56191CRITICAL10.0PL ✓ten sam produkt

Obejście uwierzytelnienia w Microsoft Exchange Online (RCE/Tampering)

CVE-2026-48582CRITICAL9.6PL ✓ten sam produkt

Brak autoryzacji w Microsoft Exchange Online umożliwia privilege escalation

CVE-2026-54998HIGH8.8PL ✓ten sam produkt

Błędna autoryzacja w Microsoft Exchange Online — privilege escalation

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint