CRITICAL✓ PATCH🇬🇧 English

CVE-2026-54130

Brak uwierzytelnienia w Microsoft 365 Copilot — ujawnienie informacji

CVSS 9.8v3.1pub. 2026-06-18upd. 2026-06-25

W Microsoft 365 Copilot wykryto brak uwierzytelnienia dla krytycznej funkcji (CWE-306), co umożliwia nieautoryzowanemu atakującemu zdalny dostęp do chronionych informacji bez konieczności posiadania jakichkolwiek poświadczeń. Podatność uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

Missing authentication for critical function in M365 Copilot allows an unauthorized attacker to disclose information over a network.

🤖 Analiza AI
Jak działa

Luka polega na braku mechanizmu uwierzytelnienia dla krytycznej funkcji w Microsoft 365 Copilot. Atakujący może wysyłać żądania sieciowe do podatnego komponentu bez konieczności podawania danych uwierzytelniających. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani szczególnych uprawnień, co czyni tę lukę szczególnie łatwą do wykorzystania.

Skutki

Nieautoryzowany atakujący może uzyskać dostęp do poufnych informacji przetwarzanych przez Microsoft 365 Copilot, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych organizacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o aktualizacjach dostępne są w Microsoft Security Response Center pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54130

Kogo dotyczy

Microsoft 365 Copilot — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft 365 Copilot

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-50517CRITICAL9.9PL ✓ten sam produkt

RCE poprzez deserializację niezaufanych danych w Microsoft 365 Copilot

CVE-2026-48561CRITICAL9.6PL ✓ten sam produkt

Command injection w Copilot Chat (Microsoft Edge) — zdalne wykonanie kodu

CVE-2026-41106CRITICAL9.3PL ✓ten sam produkt

Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień

CVE-2026-41090CRITICAL9.3PL ✓ten sam produkt

Command injection w Microsoft Copilot umożliwiający manipulację danymi

CVE-2026-33102CRITICAL9.3PL ✓ten sam produkt

Open Redirect w Microsoft 365 Copilot umożliwia eskalację uprawnień