CRITICAL✓ PATCH🇬🇧 English

CVE-2026-62825

Auth Bypass w Azure Key Vault umożliwia eskalację uprawnień

CVSS 10.0v3.1pub. 2026-07-24upd. 2026-08-07

Podatność klasy improper authentication w usłudze Azure Key Vault pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 (CRITICAL) wskazuje na maksymalne ryzyko — brak wymagań co do uwierzytelnienia, interakcji użytkownika ani złożoności ataku.

Pokaż oryginał (EN)

Improper authentication in Azure Key Vault allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej weryfikacji tożsamości (CWE-287) w mechanizmach uwierzytelniania Azure Key Vault. Atakujący może bez posiadania jakichkolwiek poświadczeń wysłać odpowiednio spreparowane żądanie sieciowe, które zostanie potraktowane przez usługę jako autoryzowane. W rezultacie napastnik uzyskuje uprawnienia wykraczające poza jego rzeczywisty poziom dostępu w środowisku chmurowym.

Skutki

Nieuwierzytelniony atakujący może uzyskać podwyższone uprawnienia w środowisku Azure, co potencjalnie umożliwia manipulację lub zniszczenie zasobów chronionych przez Azure Key Vault (kluczy, sekretów, certyfikatów) oraz wpływ na integralność i dostępność powiązanych usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacji opublikowane są pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62825. W środowiskach korzystających z Azure Key Vault zaleca się monitorowanie logów dostępu pod kątem anomalii do czasu wdrożenia poprawki.

Kogo dotyczy

Usługa Azure Key Vault — wersje wskazane w referencjach producenta (Microsoft Security Response Center).

Uwagi

Wektor CVSS (S:C — zmiana zakresu) wskazuje, że skutki podatności wykraczają poza samą usługę Azure Key Vault i mogą oddziaływać na inne zasoby w środowisku Azure. Podatność nie widnieje w katalogu CISA KEV na datę publikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H
  • Microsoft Azure Key Vault

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu