CRITICAL✓ PATCH🇬🇧 English

CVE-2026-56163

Brak uwierzytelnienia w Microsoft Azure Kubernetes Service — privilege escalation

CVSS 10.0v3.1pub. 2026-07-24upd. 2026-07-29

Podatność w Microsoft Azure Kubernetes Service (AKS) umożliwia nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień poprzez sieć. Ocena CVSS 10.0 (Critical) wskazuje na maksymalne zagrożenie — brak wymagań co do uwierzytelnienia, interakcji użytkownika ani szczególnych warunków exploitacji.

Pokaż oryginał (EN)

Missing authentication for critical function in Microsoft Azure Kubernetes Service allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że określona funkcja krytyczna w AKS jest dostępna bez jakiejkolwiek weryfikacji tożsamości. Atakujący zdalnie, przez sieć, może wywołać tę funkcję i uzyskać podwyższone uprawnienia w środowisku klastra. Wektor CVSS wskazuje na pełny zakres oddziaływania (Scope: Changed), co sugeruje możliwość wyjścia poza pierwotny zasób i wpływu na inne komponenty infrastruktury.

Skutki

Atakujący bez żadnych uprawnień może uzyskać podwyższone uprawnienia w środowisku Azure Kubernetes Service, co w konsekwencji może prowadzić do pełnego przejęcia klastra, ujawnienia poufnych danych, modyfikacji zasobów lub ich niedostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56163

Kogo dotyczy

Microsoft Azure Kubernetes Service — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Azure Kubernetes Service

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2026-50516CRITICAL9.4ten sam produkt

Missing authentication for critical function in Microsoft Azure Kubernetes Service allows an unauthorized atta...

CVE-2026-33105CRITICAL10.0PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Microsoft Azure Kubernetes Service — eskalacja uprawnień

CVE-2024-21376CRITICAL9.0PL ✓ten sam produkt

RCE w Microsoft Azure Kubernetes Service Confidential Containers

CVE-2024-21403CRITICAL9.0PL ✓ten sam produkt

Privilege escalation w Azure Kubernetes Service Confidential Containers

CVE-2023-29332HIGH7.5ten sam produkt

Microsoft Azure Kubernetes Service Elevation of Privilege Vulnerability