CRITICAL✓ PATCH🇬🇧 English

CVE-2026-48584

Privilege escalation w Microsoft Azure Synapse przez zbędne uprawnienia

CVSS 9.9v3.1pub. 2026-06-19upd. 2026-06-29

Podatność w Microsoft Azure Synapse umożliwia uwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Wysoki wynik CVSS 9.9 oraz pełny wpływ na poufność, integralność i dostępność czynią tę lukę krytycznym zagrożeniem dla środowisk chmurowych.

Pokaż oryginał (EN)

Execution with unnecessary privileges in Azure Synapse allows an authorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Komponent Azure Synapse wykonuje określone operacje z nadmiernymi, niepotrzebnymi uprawnieniami (CWE-250 — Execution with Unnecessary Privileges). Uwierzytelniony atakujący z podstawowym poziomem dostępu może wykorzystać ten mechanizm przez sieć, bez konieczności interakcji ze strony użytkownika. Wektor ataku obejmuje zmianę kontekstu bezpieczeństwa (Scope: Changed), co oznacza, że skutki mogą wykraczać poza oryginalny komponent.

Skutki

Atakujący może uzyskać podwyższone uprawnienia w środowisku Azure Synapse, co potencjalnie prowadzi do pełnego naruszenia poufności, integralności i dostępności zasobów — w tym danych przetwarzanych przez platformę analityczną.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się monitorowanie komunikatów bezpieczeństwa publikowanych przez Microsoft w portalu MSRC pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-48584

Kogo dotyczy

Microsoft Azure Synapse — wersje wskazane w referencjach producenta

Uwagi

Podatność opublikowana 2026-06-19. Brak informacji o publicznie dostępnym exploicie ani o wpisie w CISA KEV na moment opracowania karty.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Azure Synapse

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-26145MEDIUM4.8ten sam produkt

Niewłaściwa kontrola dostępu w Azure Synapse umożliwia autoryzowanemu atakującemu podniesienie uprawnień poprz...

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów