Podatność klasy improper authentication w usłudze Azure Key Vault pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć. Ocena CVSS 10.0 (CRITICAL) wskazuje na maksymalne ryzyko — brak wymagań co do uwierzytelnienia, interakcji użytkownika ani złożoności ataku.
▸ Pokaż oryginał (EN)
Improper authentication in Azure Key Vault allows an unauthorized attacker to elevate privileges over a network.
Błąd polega na nieprawidłowej weryfikacji tożsamości (CWE-287) w mechanizmach uwierzytelniania Azure Key Vault. Atakujący może bez posiadania jakichkolwiek poświadczeń wysłać odpowiednio spreparowane żądanie sieciowe, które zostanie potraktowane przez usługę jako autoryzowane. W rezultacie napastnik uzyskuje uprawnienia wykraczające poza jego rzeczywisty poziom dostępu w środowisku chmurowym.
Nieuwierzytelniony atakujący może uzyskać podwyższone uprawnienia w środowisku Azure, co potencjalnie umożliwia manipulację lub zniszczenie zasobów chronionych przez Azure Key Vault (kluczy, sekretów, certyfikatów) oraz wpływ na integralność i dostępność powiązanych usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacji opublikowane są pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62825. W środowiskach korzystających z Azure Key Vault zaleca się monitorowanie logów dostępu pod kątem anomalii do czasu wdrożenia poprawki.
Usługa Azure Key Vault — wersje wskazane w referencjach producenta (Microsoft Security Response Center).
Wektor CVSS (S:C — zmiana zakresu) wskazuje, że skutki podatności wykraczają poza samą usługę Azure Key Vault i mogą oddziaływać na inne zasoby w środowisku Azure. Podatność nie widnieje w katalogu CISA KEV na datę publikacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HMicrosoft Azure Key Vault
APPMicrosoftwszystkie wersje
Powiązane podatności
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu