Podatność w Microsoft Azure Kubernetes Service (AKS) umożliwia nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień poprzez sieć. Ocena CVSS 10.0 (Critical) wskazuje na maksymalne zagrożenie — brak wymagań co do uwierzytelnienia, interakcji użytkownika ani szczególnych warunków exploitacji.
▸ Pokaż oryginał (EN)
Missing authentication for critical function in Microsoft Azure Kubernetes Service allows an unauthorized attacker to elevate privileges over a network.
Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że określona funkcja krytyczna w AKS jest dostępna bez jakiejkolwiek weryfikacji tożsamości. Atakujący zdalnie, przez sieć, może wywołać tę funkcję i uzyskać podwyższone uprawnienia w środowisku klastra. Wektor CVSS wskazuje na pełny zakres oddziaływania (Scope: Changed), co sugeruje możliwość wyjścia poza pierwotny zasób i wpływu na inne komponenty infrastruktury.
Atakujący bez żadnych uprawnień może uzyskać podwyższone uprawnienia w środowisku Azure Kubernetes Service, co w konsekwencji może prowadzić do pełnego przejęcia klastra, ujawnienia poufnych danych, modyfikacji zasobów lub ich niedostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56163
Microsoft Azure Kubernetes Service — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMicrosoft Azure Kubernetes Service
APPMicrosoftwszystkie wersje
Powiązane podatności
Missing authentication for critical function in Microsoft Azure Kubernetes Service allows an unauthorized atta...
Nieprawidłowa autoryzacja w Microsoft Azure Kubernetes Service — eskalacja uprawnień
RCE w Microsoft Azure Kubernetes Service Confidential Containers
Privilege escalation w Azure Kubernetes Service Confidential Containers
Microsoft Azure Kubernetes Service Elevation of Privilege Vulnerability