HIGH✓ PATCH🇬🇧 English

CVE-2026-56197

Command injection w Windows Admin Center umożliwia zdalne wykonanie kodu

CVSS 8.8v3.1pub. 2026-07-14upd. 2026-07-24

Podatność typu command injection w Microsoft Windows Admin Center pozwala uwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu przez sieć. Zagrożenie jest poważne, ponieważ nie wymaga interakcji użytkownika ani szczególnych uprawnień.

Pokaż oryginał (EN)

Improper neutralization of special elements used in a command ('command injection') in Windows Admin Center allows an authorized attacker to execute code over a network.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach wykonywanych przez Windows Admin Center (CWE-77). Uwierzytelniony atakujący może spreparować złośliwe dane wejściowe zawierające znaki specjalne, które nie są odpowiednio filtrowane lub eskejpowane przed przekazaniem do interpretera poleceń. W efekcie atakujący może wstrzyknąć i wykonać własne polecenia systemowe w kontekście aplikacji działającej na serwerze.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji oraz potencjalne przejęcie infrastruktury zarządzanej przez Windows Admin Center.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56197

Kogo dotyczy

Microsoft Windows Admin Center — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows Admin Center

    APP
    Microsoft
    < 2606
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-62873CRITICAL9.8PL ✓ten sam produkt

Błąd weryfikacji podpisu kryptograficznego w Microsoft 365 Admin Center — privilege escalation

CVE-2019-0813CRITICAL9.8PL ✓ten sam produkt

Privilege escalation w Windows Admin Center przez błędne podszywanie się

CVE-2026-56171HIGH7.1PL ✓ten sam produkt

Ujawnienie prywatnych danych osobowych przez Windows RDP

CVE-2026-56196HIGH8.8PL ✓ten sam produkt

Path Traversal w Windows Admin Center umożliwia zdalne wykonanie kodu

CVE-2026-56169HIGH8.1PL ✓ten sam produkt

Nieprawidłowe uwierzytelnianie w Windows Admin Center — privilege escalation