HIGH✓ PATCH🇬🇧 English

CVE-2026-50652

Podatność deserializacji w Azure Active Directory — odmowa usługi (DoS)

CVSS 7.5v3.1pub. 2026-07-14upd. 2026-07-24

Podatność deserializacji niezaufanych danych w Azure Active Directory umożliwia nieuwierzytelnionemu atakującemu przeprowadzenie ataku odmowy usługi (DoS) przez sieć. Zagrożenie dotyczy środowisk opartych na Microsoft .NET Framework oraz wybranych wersjach systemu Windows 10.

Pokaż oryginał (EN)

Deserialization of untrusted data in Azure Active Directory allows an unauthorized attacker to deny service over a network.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi procesu deserializacji niezaufanych danych (CWE-502) w komponencie Azure Active Directory. Atakujący może zdalnie, bez konieczności uwierzytelnienia i bez interakcji użytkownika, przesłać spreparowane dane, których deserializacja prowadzi do błędu powodującego niedostępność usługi. Wektor ataku jest sieciowy, a złożoność ataku niska, co oznacza że nie są wymagane szczególne warunki.

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS), skutecznie uniemożliwiając działanie podatnego komponentu. Nie stwierdzono wpływu na poufność ani integralność danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące aktualizacji znajdują się w Microsoft Security Response Center pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50652

Kogo dotyczy

Microsoft .NET Framework, Microsoft Windows 10 w wersjach: 1607, 1809, 21H2, 22H2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • Microsoft Azure Active Directory

    APP
    Microsoft
    wszystkie wersje
  • Microsoft .net Framework

    APP
    Microsoft
    3.54.6.24.74.7.14.7.24.84.8.1
  • Microsoft Windows 10 1607

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10 1809

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 11 23h2

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 11 24h2

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 11 25h2

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 11 26h1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2022

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych