Podatność w Microsoft Bing App dla iOS pozwala nieuwierzytelnionemu atakującemu na przeprowadzenie ataku spoofing przez sieć. Wynika z nieprawidłowego ograniczenia renderowanych warstw lub ramek interfejsu użytkownika (CWE-1021).
▸ Pokaż oryginał (EN)
Improper restriction of rendered ui layers or frames in Microsoft Bing App for IOS allows an unauthorized attacker to perform spoofing over a network.
Podatność polega na braku właściwej kontroli nad renderowaniem warstw UI lub ramek (iframe/overlay) w aplikacji Microsoft Bing na iOS. Atakujący może nakłonić ofiarę do interakcji z aplikacją, po czym wyświetlić fałszywe elementy interfejsu zasłaniające lub podszywające się pod legalne treści. Atak wymaga interakcji użytkownika (UI:R) i jest realizowany przez sieć, bez konieczności posiadania uprawnień.
Atakujący może skutecznie podszyć się pod zaufane treści lub interfejsy w aplikacji, co może prowadzić do wyłudzenia danych, oszustwa użytkownika lub naruszenia integralności i dostępności prezentowanych informacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58595
Microsoft Bing App dla iOS — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:HMicrosoft Bing Search
APPMicrosoft< 33.4.440529002
Powiązane podatności
Microsoft Bing Search Spoofing Vulnerability
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów