Podatność w Windows Admin Center umożliwia uwierzytelnionemu atakującemu podniesienie uprawnień przez sieć. Błąd jest sklasyfikowany jako improper authentication (CWE-287) z oceną CVSS 8.1.
▸ Pokaż oryginał (EN)
Improper authentication in Windows Admin Center allows an authorized attacker to elevate privileges over a network.
Mechanizm uwierzytelniania w Windows Admin Center jest nieprawidłowo zaimplementowany, co pozwala atakującemu posiadającemu konto z ograniczonymi uprawnieniami na obejście kontroli dostępu (Auth Bypass). Atak może być przeprowadzony zdalnie przez sieć bez konieczności interakcji po stronie ofiary. Wektor ataku wskazuje na niski wymagany poziom uprawnień wyjściowych (PR:L) i brak potrzeby interakcji użytkownika (UI:N).
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych oraz dokonać nieautoryzowanych modyfikacji w systemie poprzez podniesienie swoich uprawnień (privilege escalation). Wpływ na poufność i integralność danych oceniany jest jako wysoki.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56169
Microsoft Windows Admin Center — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NMicrosoft Windows Admin Center
APPMicrosoft1809 – 2606 (bez)
Powiązane podatności
Błąd weryfikacji podpisu kryptograficznego w Microsoft 365 Admin Center — privilege escalation
Privilege escalation w Windows Admin Center przez błędne podszywanie się
Ujawnienie prywatnych danych osobowych przez Windows RDP
Command injection w Windows Admin Center umożliwia zdalne wykonanie kodu
Path Traversal w Windows Admin Center umożliwia zdalne wykonanie kodu