Podatność w Microsoft Exchange Online polega na braku odpowiednich mechanizmów autoryzacji (CWE-862), co pozwala uwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 9.6 (CRITICAL) wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tej usługi.
▸ Pokaż oryginał (EN)
Missing authorization in Microsoft Exchange Online allows an authorized attacker to elevate privileges over a network.
Atakujący posiadający ważne konto w środowisku Microsoft Exchange Online może skorzystać z brakującej kontroli autoryzacji, aby uzyskać uprawnienia wykraczające poza te, które powinny mu przysługiwać. Podatność jest eksploitowalna zdalnie przez sieć bez konieczności jakiejkolwiek interakcji ze strony ofiary i bez potrzeby posiadania podwyższonych uprawnień wstępnych. Zakres ataku obejmuje zasoby wykraczające poza sam komponent podatny (Scope: Changed), co zwiększa potencjalny zasięg kompromitacji.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych (wysoka poufność) oraz dokonać nieautoryzowanych modyfikacji danych lub zasobów (wysoka integralność) w środowisku Microsoft Exchange Online, potencjalnie wpływając na zasoby innych użytkowników lub tenantów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się monitorowanie komunikatów bezpieczeństwa Microsoft (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-48582 oraz weryfikację, czy usługa Microsoft Exchange Online w organizacji została zaktualizowana. Jako środek uzupełniający warto przejrzeć logi dostępu pod kątem anomalii w zakresie uprawnień użytkowników.
Microsoft Exchange Online — wersje wskazane w referencjach producenta (Microsoft Security Response Center)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NMicrosoft Exchange Online
APPMicrosoftwszystkie wersje
Powiązane podatności
Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate pri...
Obejście uwierzytelnienia w Microsoft Exchange Online (RCE/Tampering)
Nieprawidłowa autoryzacja w Microsoft Exchange Online — ujawnienie danych
Błędna autoryzacja w Microsoft Exchange Online — privilege escalation
RCE przez deserializację niezaufanych danych w Microsoft SharePoint