HIGH✓ PATCH🇬🇧 English

CVE-2026-56171

Ujawnienie prywatnych danych osobowych przez Windows RDP

CVSS 7.1v3.1pub. 2026-07-17upd. 2026-07-22

Podatność w Windows RDP (Remote Desktop Protocol) umożliwia nieuwierzytelnionemu atakującemu ujawnienie prywatnych informacji osobowych ofiary przez sieć. Zagrożenie dotyczy produktów Microsoft Remote Desktop Web Client oraz Microsoft Windows Admin Center.

Pokaż oryginał (EN)

Exposure of private personal information to an unauthorized actor in Windows RDP allows an unauthorized attacker to disclose information over a network.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-359 (Exposure of Private Personal Information to an Unauthorized Actor) polega na nieprawidłowym ujawnianiu prywatnych danych przez komponent Windows RDP. Atak wymaga interakcji użytkownika (UI:R), jednak nie wymaga żadnych uprawnień po stronie atakującego (PR:N). Atakujący może przeprowadzić atak zdalnie przez sieć bez uwierzytelnienia, uzyskując dostęp do poufnych informacji przesyłanych lub przetwarzanych przez podatny komponent.

Skutki

Atakujący może ujawnić prywatne informacje osobowe (wysoki wpływ na poufność — C:H) oraz dokonać ograniczonej modyfikacji danych (niski wpływ na integralność — I:L). Dostępność systemu nie jest zagrożona.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56171

Kogo dotyczy

Microsoft Remote Desktop Web Client oraz Microsoft Windows Admin Center — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
  • Microsoft Remote Desktop Web Client

    APP
    Microsoft
    < 2.1.65.2
  • Microsoft Windows Admin Center

    APP
    Microsoft
    < 2606
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-62873CRITICAL9.8PL ✓ten sam produkt

Błąd weryfikacji podpisu kryptograficznego w Microsoft 365 Admin Center — privilege escalation

CVE-2019-0813CRITICAL9.8PL ✓ten sam produkt

Privilege escalation w Windows Admin Center przez błędne podszywanie się

CVE-2026-56197HIGH8.8PL ✓ten sam produkt

Command injection w Windows Admin Center umożliwia zdalne wykonanie kodu

CVE-2026-56169HIGH8.1PL ✓ten sam produkt

Nieprawidłowe uwierzytelnianie w Windows Admin Center — privilege escalation

CVE-2026-56196HIGH8.8PL ✓ten sam produkt

Path Traversal w Windows Admin Center umożliwia zdalne wykonanie kodu