Podatność deserializacji niezaufanych danych w Azure Active Directory umożliwia nieuwierzytelnionemu atakującemu przeprowadzenie ataku odmowy usługi (DoS) przez sieć. Zagrożenie dotyczy środowisk opartych na Microsoft .NET Framework oraz wybranych wersjach systemu Windows 10.
▸ Pokaż oryginał (EN)
Deserialization of untrusted data in Azure Active Directory allows an unauthorized attacker to deny service over a network.
Podatność wynika z nieprawidłowej obsługi procesu deserializacji niezaufanych danych (CWE-502) w komponencie Azure Active Directory. Atakujący może zdalnie, bez konieczności uwierzytelnienia i bez interakcji użytkownika, przesłać spreparowane dane, których deserializacja prowadzi do błędu powodującego niedostępność usługi. Wektor ataku jest sieciowy, a złożoność ataku niska, co oznacza że nie są wymagane szczególne warunki.
Atakujący może doprowadzić do odmowy usługi (DoS), skutecznie uniemożliwiając działanie podatnego komponentu. Nie stwierdzono wpływu na poufność ani integralność danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące aktualizacji znajdują się w Microsoft Security Response Center pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50652
Microsoft .NET Framework, Microsoft Windows 10 w wersjach: 1607, 1809, 21H2, 22H2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HMicrosoft Azure Active Directory
APPMicrosoftwszystkie wersjeMicrosoft .net Framework
APPMicrosoft3.54.6.24.74.7.14.7.24.84.8.1Microsoft Windows 10 1607
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1809
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 21h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 22h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 11 23h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 11 24h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 11 25h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 11 26h1
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych