CRITICAL✓ PATCH🇬🇧 English

CVE-2026-58275

Brak autoryzacji w Azure DNS umożliwia eskalację uprawnień

CVSS 10.0v3.1pub. 2026-07-24upd. 2026-08-07

Podatność w usłudze Azure DNS polega na braku wymaganych mechanizmów autoryzacji (CWE-862), co pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 (CRITICAL) wskazuje na maksymalne ryzyko — atak nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

Missing authorization in Azure DNS allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Nieuwierzytelniony atakujący działający zdalnie przez sieć może wysyłać żądania do Azure DNS bez konieczności posiadania ważnych poświadczeń lub uprawnień. Z powodu braku właściwej weryfikacji autoryzacji (missing authorization) system nie odrzuca tych żądań, co pozwala atakującemu na uzyskanie podwyższonych uprawnień. Podatność ma zasięg zmieniający się poza komponent źródłowy (Scope: Changed), co sugeruje możliwość wpływu na inne zasoby w środowisku.

Skutki

Atakujący może uzyskać podwyższone uprawnienia w środowisku Azure DNS bez żadnego uwierzytelnienia, co może prowadzić do nieautoryzowanej modyfikacji rekordów DNS oraz zakłócenia dostępności usług (wysoka integralność i wysoka dostępność według wektora CVSS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacjach dostępne są pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58275. Ponieważ Azure DNS jest usługą zarządzaną, Microsoft może wdrożyć poprawki po stronie infrastruktury bez udziału użytkownika końcowego — zaleca się weryfikację statusu w portalu Azure oraz monitorowanie aktywności DNS.

Kogo dotyczy

Usługa Microsoft Azure DNS — szczegółowe informacje o dotkniętych wersjach lub konfiguracjach wskazane są w referencjach producenta (Microsoft Security Response Center).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
  • Microsoft Azure Dns

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu