Podatność typu relative path traversal w Windows Admin Center pozwala uwierzytelnionemu atakującemu na zdalne wykonanie kodu przez sieć. Wysoki poziom CVSS 8.8 wskazuje na poważne ryzyko dla środowisk korzystających z tego narzędzia administracyjnego.
▸ Pokaż oryginał (EN)
Relative path traversal in Windows Admin Center allows an authorized attacker to execute code over a network.
Podatność wynika z nieprawidłowej obsługi ścieżek względnych (CWE-23 — Relative Path Traversal) w aplikacji Windows Admin Center. Uwierzytelniony atakujący może spreparować odpowiednie żądanie sieciowe zawierające zmanipulowaną ścieżkę względną, która pozwala wyjść poza dozwolony katalog. Skutkuje to możliwością odczytu, zapisu lub wykonania plików w nieautoryzowanych lokalizacjach systemu, co prowadzi do zdalnego wykonania kodu.
Atakujący z dostępem do konta użytkownika może zdalnie wykonać dowolny kod na serwerze, potencjalnie uzyskując pełną kontrolę nad systemem, w tym naruszając poufność, integralność i dostępność danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56196
Microsoft Windows Admin Center — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows Admin Center
APPMicrosoft< 2606
Powiązane podatności
Błąd weryfikacji podpisu kryptograficznego w Microsoft 365 Admin Center — privilege escalation
Privilege escalation w Windows Admin Center przez błędne podszywanie się
Ujawnienie prywatnych danych osobowych przez Windows RDP
Command injection w Windows Admin Center umożliwia zdalne wykonanie kodu
Nieprawidłowe uwierzytelnianie w Windows Admin Center — privilege escalation