Podatność w usłudze Azure DNS polega na braku wymaganych mechanizmów autoryzacji (CWE-862), co pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 (CRITICAL) wskazuje na maksymalne ryzyko — atak nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Missing authorization in Azure DNS allows an unauthorized attacker to elevate privileges over a network.
Nieuwierzytelniony atakujący działający zdalnie przez sieć może wysyłać żądania do Azure DNS bez konieczności posiadania ważnych poświadczeń lub uprawnień. Z powodu braku właściwej weryfikacji autoryzacji (missing authorization) system nie odrzuca tych żądań, co pozwala atakującemu na uzyskanie podwyższonych uprawnień. Podatność ma zasięg zmieniający się poza komponent źródłowy (Scope: Changed), co sugeruje możliwość wpływu na inne zasoby w środowisku.
Atakujący może uzyskać podwyższone uprawnienia w środowisku Azure DNS bez żadnego uwierzytelnienia, co może prowadzić do nieautoryzowanej modyfikacji rekordów DNS oraz zakłócenia dostępności usług (wysoka integralność i wysoka dostępność według wektora CVSS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacjach dostępne są pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58275. Ponieważ Azure DNS jest usługą zarządzaną, Microsoft może wdrożyć poprawki po stronie infrastruktury bez udziału użytkownika końcowego — zaleca się weryfikację statusu w portalu Azure oraz monitorowanie aktywności DNS.
Usługa Microsoft Azure DNS — szczegółowe informacje o dotkniętych wersjach lub konfiguracjach wskazane są w referencjach producenta (Microsoft Security Response Center).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HMicrosoft Azure Dns
APPMicrosoftwszystkie wersje
Powiązane podatności
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu