CRITICAL✓ PATCH🇬🇧 English

CVE-2026-48582

Brak autoryzacji w Microsoft Exchange Online umożliwia privilege escalation

CVSS 9.6v3.1pub. 2026-06-19upd. 2026-06-24

Podatność w Microsoft Exchange Online polega na braku odpowiednich mechanizmów autoryzacji (CWE-862), co pozwala uwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 9.6 (CRITICAL) wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tej usługi.

Pokaż oryginał (EN)

Missing authorization in Microsoft Exchange Online allows an authorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Atakujący posiadający ważne konto w środowisku Microsoft Exchange Online może skorzystać z brakującej kontroli autoryzacji, aby uzyskać uprawnienia wykraczające poza te, które powinny mu przysługiwać. Podatność jest eksploitowalna zdalnie przez sieć bez konieczności jakiejkolwiek interakcji ze strony ofiary i bez potrzeby posiadania podwyższonych uprawnień wstępnych. Zakres ataku obejmuje zasoby wykraczające poza sam komponent podatny (Scope: Changed), co zwiększa potencjalny zasięg kompromitacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych (wysoka poufność) oraz dokonać nieautoryzowanych modyfikacji danych lub zasobów (wysoka integralność) w środowisku Microsoft Exchange Online, potencjalnie wpływając na zasoby innych użytkowników lub tenantów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się monitorowanie komunikatów bezpieczeństwa Microsoft (MSRC) pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-48582 oraz weryfikację, czy usługa Microsoft Exchange Online w organizacji została zaktualizowana. Jako środek uzupełniający warto przejrzeć logi dostępu pod kątem anomalii w zakresie uprawnień użytkowników.

Kogo dotyczy

Microsoft Exchange Online — wersje wskazane w referencjach producenta (Microsoft Security Response Center)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Microsoft Exchange Online

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-65801CRITICAL10.0ten sam produkt

Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate pri...

CVE-2026-56191CRITICAL10.0PL ✓ten sam produkt

Obejście uwierzytelnienia w Microsoft Exchange Online (RCE/Tampering)

CVE-2026-48579CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Microsoft Exchange Online — ujawnienie danych

CVE-2026-54998HIGH8.8PL ✓ten sam produkt

Błędna autoryzacja w Microsoft Exchange Online — privilege escalation

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint