HIGH✓ PATCH🇬🇧 English

CVE-2026-58595

Spoofing w Microsoft Bing App dla iOS poprzez nieprawidłową kontrolę warstw UI

CVSS 8.1v3.1pub. 2026-07-14upd. 2026-07-24

Podatność w Microsoft Bing App dla iOS pozwala nieuwierzytelnionemu atakującemu na przeprowadzenie ataku spoofing przez sieć. Wynika z nieprawidłowego ograniczenia renderowanych warstw lub ramek interfejsu użytkownika (CWE-1021).

Pokaż oryginał (EN)

Improper restriction of rendered ui layers or frames in Microsoft Bing App for IOS allows an unauthorized attacker to perform spoofing over a network.

🤖 Analiza AI
Jak działa

Podatność polega na braku właściwej kontroli nad renderowaniem warstw UI lub ramek (iframe/overlay) w aplikacji Microsoft Bing na iOS. Atakujący może nakłonić ofiarę do interakcji z aplikacją, po czym wyświetlić fałszywe elementy interfejsu zasłaniające lub podszywające się pod legalne treści. Atak wymaga interakcji użytkownika (UI:R) i jest realizowany przez sieć, bez konieczności posiadania uprawnień.

Skutki

Atakujący może skutecznie podszyć się pod zaufane treści lub interfejsy w aplikacji, co może prowadzić do wyłudzenia danych, oszustwa użytkownika lub naruszenia integralności i dostępności prezentowanych informacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58595

Kogo dotyczy

Microsoft Bing App dla iOS — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
  • Microsoft Bing Search

    APP
    Microsoft
    < 33.4.440529002
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-30041MEDIUM5.4ten sam produkt

Microsoft Bing Search Spoofing Vulnerability

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów