Podatność w środowisku .NET polega na nieprawidłowej autoryzacji, która pozwala nieuprawnionemu atakującemu na obejście mechanizmu bezpieczeństwa przez sieć. Ze względu na brak wymagań co do uwierzytelnienia i interakcji użytkownika, podatność jest szczególnie groźna w środowiskach wystawionych na dostęp sieciowy.
▸ Pokaż oryginał (EN)
Incorrect authorization in .NET allows an unauthorized attacker to bypass a security feature over a network.
Błąd wynika z nieprawidłowej implementacji logiki autoryzacji w .NET (CWE-302, CWE-636, CWE-863), co umożliwia atakującemu pominięcie wymaganych kontroli dostępu. Atakujący może wysłać odpowiednio spreparowane żądanie sieciowe, które zostanie błędnie zaklasyfikowane jako autoryzowane, mimo braku ważnych uprawnień. Nie jest wymagana żadna interakcja po stronie użytkownika ani wcześniejsze uwierzytelnienie.
Atakujący może ominąć mechanizmy bezpieczeństwa chroniące zasoby aplikacji, uzyskując nieautoryzowany dostęp do chronionych danych (naruszenie poufności) oraz możliwość modyfikacji danych lub stanu aplikacji (naruszenie integralności).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opisana w Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50528.
Microsoft .NET działający na platformach Microsoft Windows, Apple macOS oraz Linux (Linux Kernel). Konkretne wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NApple macOS
OSApplewszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft .net
APPMicrosoft9.0.0 – 9.0.18 (bez)8.0.0 – 8.0.29 (bez)10.0.0 – 10.0.6 (bez)Microsoft Visual Studio 2022
APPMicrosoft17.14.0 – 17.14.36 (bez)17.12.0 – 17.12.22 (bez)Microsoft Visual Studio 2026
APPMicrosoft18.7.0 – 18.7.4 (bez)Microsoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP