HIGH✓ PATCH🇬🇧 English

CVE-2026-56196

Path Traversal w Windows Admin Center umożliwia zdalne wykonanie kodu

CVSS 8.8v3.1pub. 2026-07-14upd. 2026-07-24

Podatność typu relative path traversal w Windows Admin Center pozwala uwierzytelnionemu atakującemu na zdalne wykonanie kodu przez sieć. Wysoki poziom CVSS 8.8 wskazuje na poważne ryzyko dla środowisk korzystających z tego narzędzia administracyjnego.

Pokaż oryginał (EN)

Relative path traversal in Windows Admin Center allows an authorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi ścieżek względnych (CWE-23 — Relative Path Traversal) w aplikacji Windows Admin Center. Uwierzytelniony atakujący może spreparować odpowiednie żądanie sieciowe zawierające zmanipulowaną ścieżkę względną, która pozwala wyjść poza dozwolony katalog. Skutkuje to możliwością odczytu, zapisu lub wykonania plików w nieautoryzowanych lokalizacjach systemu, co prowadzi do zdalnego wykonania kodu.

Skutki

Atakujący z dostępem do konta użytkownika może zdalnie wykonać dowolny kod na serwerze, potencjalnie uzyskując pełną kontrolę nad systemem, w tym naruszając poufność, integralność i dostępność danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56196

Kogo dotyczy

Microsoft Windows Admin Center — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows Admin Center

    APP
    Microsoft
    < 2606
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-62873CRITICAL9.8PL ✓ten sam produkt

Błąd weryfikacji podpisu kryptograficznego w Microsoft 365 Admin Center — privilege escalation

CVE-2019-0813CRITICAL9.8PL ✓ten sam produkt

Privilege escalation w Windows Admin Center przez błędne podszywanie się

CVE-2026-56171HIGH7.1PL ✓ten sam produkt

Ujawnienie prywatnych danych osobowych przez Windows RDP

CVE-2026-56197HIGH8.8PL ✓ten sam produkt

Command injection w Windows Admin Center umożliwia zdalne wykonanie kodu

CVE-2026-56169HIGH8.1PL ✓ten sam produkt

Nieprawidłowe uwierzytelnianie w Windows Admin Center — privilege escalation