HIGH✓ PATCH🇬🇧 English

CVE-2026-50528

Błąd autoryzacji w .NET umożliwia obejście mechanizmu bezpieczeństwa

CVSS 8.2v3.1pub. 2026-07-14upd. 2026-07-22

Podatność w środowisku .NET polega na nieprawidłowej autoryzacji, która pozwala nieuprawnionemu atakującemu na obejście mechanizmu bezpieczeństwa przez sieć. Ze względu na brak wymagań co do uwierzytelnienia i interakcji użytkownika, podatność jest szczególnie groźna w środowiskach wystawionych na dostęp sieciowy.

Pokaż oryginał (EN)

Incorrect authorization in .NET allows an unauthorized attacker to bypass a security feature over a network.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej implementacji logiki autoryzacji w .NET (CWE-302, CWE-636, CWE-863), co umożliwia atakującemu pominięcie wymaganych kontroli dostępu. Atakujący może wysłać odpowiednio spreparowane żądanie sieciowe, które zostanie błędnie zaklasyfikowane jako autoryzowane, mimo braku ważnych uprawnień. Nie jest wymagana żadna interakcja po stronie użytkownika ani wcześniejsze uwierzytelnienie.

Skutki

Atakujący może ominąć mechanizmy bezpieczeństwa chroniące zasoby aplikacji, uzyskując nieautoryzowany dostęp do chronionych danych (naruszenie poufności) oraz możliwość modyfikacji danych lub stanu aplikacji (naruszenie integralności).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opisana w Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50528.

Kogo dotyczy

Microsoft .NET działający na platformach Microsoft Windows, Apple macOS oraz Linux (Linux Kernel). Konkretne wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
  • Apple macOS

    OS
    Apple
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft .net

    APP
    Microsoft
    9.0.0 – 9.0.18 (bez)8.0.0 – 8.0.29 (bez)10.0.0 – 10.0.6 (bez)
  • Microsoft Visual Studio 2022

    APP
    Microsoft
    17.14.0 – 17.14.36 (bez)17.12.0 – 17.12.22 (bez)
  • Microsoft Visual Studio 2026

    APP
    Microsoft
    18.7.0 – 18.7.4 (bez)
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP