Podatność w Microsoft Azure Synapse umożliwia uwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.9 oraz pełny wpływ na poufność, integralność i dostępność czynią tę lukę krytycznym zagrożeniem dla środowisk chmurowych.
▸ Pokaż oryginał (EN)
Execution with unnecessary privileges in Azure Synapse allows an authorized attacker to elevate privileges over a network.
Komponent Azure Synapse wykonuje określone operacje z nadmiernymi, niepotrzebnymi uprawnieniami (CWE-250 — Execution with Unnecessary Privileges). Uwierzytelniony atakujący z podstawowym poziomem dostępu może wykorzystać ten mechanizm przez sieć, bez konieczności interakcji ze strony użytkownika. Wektor ataku obejmuje zmianę kontekstu bezpieczeństwa (Scope: Changed), co oznacza, że skutki mogą wykraczać poza oryginalny komponent.
Atakujący może uzyskać podwyższone uprawnienia w środowisku Azure Synapse, co potencjalnie prowadzi do pełnego naruszenia poufności, integralności i dostępności zasobów — w tym danych przetwarzanych przez platformę analityczną.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się monitorowanie komunikatów bezpieczeństwa publikowanych przez Microsoft w portalu MSRC pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-48584
Microsoft Azure Synapse — wersje wskazane w referencjach producenta
Podatność opublikowana 2026-06-19. Brak informacji o publicznie dostępnym exploicie ani o wpisie w CISA KEV na moment opracowania karty.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMicrosoft Azure Synapse
APPMicrosoftwszystkie wersje
Powiązane podatności
Niewłaściwa kontrola dostępu w Azure Synapse umożliwia autoryzowanemu atakującemu podniesienie uprawnień poprz...
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów