Podatność w Microsoft Exchange Online umożliwia uwierzytelnionemu atakującemu eskalację uprawnień przez sieć. Ocena CVSS 8.8 wskazuje na wysokie ryzyko utraty poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Incorrect authorization in Microsoft Exchange Online allows an authorized attacker to elevate privileges over a network.
Błąd polega na nieprawidłowej weryfikacji autoryzacji (CWE-863 — Incorrect Authorization) w Microsoft Exchange Online. Zalogowany użytkownik może wykonać operacje, do których nie powinien mieć dostępu, co prowadzi do uzyskania wyższych uprawnień. Atak nie wymaga interakcji użytkownika po stronie ofiary ani szczególnie wysokich uprawnień wyjściowych, a jego przeprowadzenie jest możliwe zdalnie przez sieć.
Atakujący może uzyskać nieautoryzowane, podwyższone uprawnienia w środowisku Microsoft Exchange Online, co potencjalnie umożliwia dostęp do cudzej poczty, danych organizacji lub wykonywanie działań administracyjnych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-54998). W przypadku usługi chmurowej Microsoft Exchange Online aktualizacje są zazwyczaj wdrażane automatycznie po stronie dostawcy — zaleca się weryfikację statusu w Microsoft Security Response Center.
Microsoft Exchange Online — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMicrosoft Exchange Online
APPMicrosoftwszystkie wersje
Powiązane podatności
Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate pri...
Obejście uwierzytelnienia w Microsoft Exchange Online (RCE/Tampering)
Brak autoryzacji w Microsoft Exchange Online umożliwia privilege escalation
Nieprawidłowa autoryzacja w Microsoft Exchange Online — ujawnienie danych
RCE przez deserializację niezaufanych danych w Microsoft SharePoint