Podatność w usłudze Azure App Service pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 wskazuje na krytyczny poziom zagrożenia z uwagi na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika.
▸ Pokaż oryginał (EN)
Improper access control in Azure App Service allows an unauthorized attacker to elevate privileges over a network.
Błąd polega na nieprawidłowej kontroli dostępu (CWE-284) w Azure App Service. Atakujący działający zdalnie, bez żadnych uprawnień ani interakcji ze strony ofiary, może nadużyć wadliwych mechanizmów autoryzacji, aby uzyskać podwyższone uprawnienia w środowisku usługi. Wektor ataku sieciowy (AV:N) w połączeniu z brakiem wymagań uwierzytelnienia (PR:N) sprawia, że atak jest możliwy do przeprowadzenia przez internet.
Atakujący może uzyskać nieautoryzowane, podwyższone uprawnienia w środowisku Azure App Service, co może prowadzić do uzyskania dostępu do poufnych danych oraz modyfikacji zasobów aplikacji hostowanych w usłudze.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacjach dostępne są pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58630
Azure App Service — wersje wskazane w referencjach producenta (Microsoft Security Response Center)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NMicrosoft Azure App Service For Linux
APPMicrosoftwszystkie wersje
Powiązane podatności
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu