CRITICAL✓ PATCH🇬🇧 English

CVE-2026-50517

RCE poprzez deserializację niezaufanych danych w Microsoft 365 Copilot

CVSS 9.9v3.1pub. 2026-07-24upd. 2026-07-29

Podatność w Microsoft 365 Copilot umożliwia uwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez deserializację niezaufanych danych przez sieć. Krytyczny poziom CVSS 9.9 oraz pełny zakres wpływu na poufność, integralność i dostępność czynią tę podatność wyjątkowo groźną.

Pokaż oryginał (EN)

Deserialization of untrusted data in M365 Copilot allows an authorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Podatność jest związana z nieprawidłową deserializacją niezaufanych danych (CWE-502) w komponencie Microsoft 365 Copilot. Atakujący posiadający dostęp do konta (autoryzowany użytkownik) może wysłać specjalnie spreparowane, złośliwe dane do podatnego endpointu przez sieć. W trakcie deserializacji tych danych aplikacja przetwarza szkodliwy payload, co prowadzi do wykonania dowolnego kodu w kontekście usługi. Wektor CVSS wskazuje na brak wymagań dotyczących interakcji użytkownika oraz niską złożoność ataku, a zasięg ataku wykracza poza bezpośrednio podatny komponent (Scope: Changed).

Skutki

Udane wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście usługi Microsoft 365 Copilot, co może skutkować pełnym przejęciem kontroli nad podatnym systemem, ujawnieniem poufnych danych oraz zakłóceniem dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50517

Kogo dotyczy

Microsoft 365 Copilot — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Microsoft 365 Copilot

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2026-48561CRITICAL9.6PL ✓ten sam produkt

Command injection w Copilot Chat (Microsoft Edge) — zdalne wykonanie kodu

CVE-2026-41106CRITICAL9.3PL ✓ten sam produkt

Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień

CVE-2026-54130CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w Microsoft 365 Copilot — ujawnienie informacji

CVE-2026-41090CRITICAL9.3PL ✓ten sam produkt

Command injection w Microsoft Copilot umożliwiający manipulację danymi

CVE-2026-33102CRITICAL9.3PL ✓ten sam produkt

Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień