Podatność w Azure Active Directory polega na możliwości wywołania nieskończonej pętli przez nieuwierzytelnionego atakującego zdalnie przez sieć, co skutkuje odmową usługi (DoS). Zagrożone są systemy korzystające z Microsoft .NET Framework oraz wybrane wersje systemu Windows 10.
▸ Pokaż oryginał (EN)
Loop with unreachable exit condition ('infinite loop') in Azure Active Directory allows an unauthorized attacker to deny service over a network.
Błąd sklasyfikowany jako CWE-400 (niekontrolowane zużycie zasobów) oraz CWE-835 (pętla z nieosiągalnym warunkiem wyjścia) wskazuje, że atakujący może wysłać spreparowane żądanie sieciowe, które wprowadza podatny komponent w nieskończoną pętlę. Pętla ta powoduje nadmierne zużycie zasobów procesora lub pamięci, uniemożliwiając normalne działanie usługi. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a wektor sieciowy o niskiej złożoności sprawia, że jest łatwy do przeprowadzenia.
Atakujący może zdalnie doprowadzić do niedostępności usługi (denial of service) na podatnym systemie, co może uniemożliwić działanie komponentów zależnych od Azure Active Directory. Wpływ ogranicza się wyłącznie do dostępności — poufność i integralność danych nie są zagrożone.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50653
Microsoft .NET Framework, Microsoft Windows 10 1607, Microsoft Windows 10 1809, Microsoft Windows 10 21H2 oraz Microsoft Windows 10 22H2.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HMicrosoft Azure Active Directory
APPMicrosoftwszystkie wersjeMicrosoft .net Framework
APPMicrosoft3.54.6.24.74.7.14.7.24.84.8.1Microsoft Windows 10 1607
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1809
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 21h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 22h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 11 23h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 11 24h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 11 25h2
OSMicrosoftwszystkie wersjeMicrosoft Windows 11 26h1
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych