HIGH✓ PATCH🇬🇧 English

CVE-2026-54998

Błędna autoryzacja w Microsoft Exchange Online — privilege escalation

CVSS 8.8v3.1pub. 2026-07-02upd. 2026-07-07

Podatność w Microsoft Exchange Online umożliwia uwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Ocena CVSS 8.8 wskazuje na wysokie ryzyko utraty poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

Incorrect authorization in Microsoft Exchange Online allows an authorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej weryfikacji autoryzacji (CWE-863 — Incorrect Authorization) w Microsoft Exchange Online. Zalogowany użytkownik może wykonać operacje, do których nie powinien mieć dostępu, co prowadzi do uzyskania wyższych uprawnień. Atak nie wymaga interakcji użytkownika po stronie ofiary ani szczególnie wysokich uprawnień wyjściowych, a jego przeprowadzenie jest możliwe zdalnie przez sieć.

Skutki

Atakujący może uzyskać nieautoryzowane, podwyższone uprawnienia w środowisku Microsoft Exchange Online, co potencjalnie umożliwia dostęp do cudzej poczty, danych organizacji lub wykonywanie działań administracyjnych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54998). W przypadku usługi chmurowej Microsoft Exchange Online aktualizacje są zazwyczaj wdrażane automatycznie po stronie dostawcy — zaleca się weryfikację statusu w Microsoft Security Response Center.

Kogo dotyczy

Microsoft Exchange Online — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Exchange Online

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-65801CRITICAL10.0ten sam produkt

Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate pri...

CVE-2026-56191CRITICAL10.0PL ✓ten sam produkt

Obejście uwierzytelnienia w Microsoft Exchange Online (RCE/Tampering)

CVE-2026-48582CRITICAL9.6PL ✓ten sam produkt

Brak autoryzacji w Microsoft Exchange Online umożliwia privilege escalation

CVE-2026-48579CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Microsoft Exchange Online — ujawnienie danych

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint