Podatność typu command injection w Microsoft Windows Admin Center pozwala uwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu przez sieć. Zagrożenie jest poważne, ponieważ nie wymaga interakcji użytkownika ani szczególnych uprawnień.
▸ Pokaż oryginał (EN)
Improper neutralization of special elements used in a command ('command injection') in Windows Admin Center allows an authorized attacker to execute code over a network.
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach wykonywanych przez Windows Admin Center (CWE-77). Uwierzytelniony atakujący może spreparować złośliwe dane wejściowe zawierające znaki specjalne, które nie są odpowiednio filtrowane lub eskejpowane przed przekazaniem do interpretera poleceń. W efekcie atakujący może wstrzyknąć i wykonać własne polecenia systemowe w kontekście aplikacji działającej na serwerze.
Atakujący może uzyskać pełną kontrolę nad systemem, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji oraz potencjalne przejęcie infrastruktury zarządzanej przez Windows Admin Center.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56197
Microsoft Windows Admin Center — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows Admin Center
APPMicrosoft< 2606
Powiązane podatności
Błąd weryfikacji podpisu kryptograficznego w Microsoft 365 Admin Center — privilege escalation
Privilege escalation w Windows Admin Center przez błędne podszywanie się
Ujawnienie prywatnych danych osobowych przez Windows RDP
Path Traversal w Windows Admin Center umożliwia zdalne wykonanie kodu
Nieprawidłowe uwierzytelnianie w Windows Admin Center — privilege escalation