CRITICAL✓ PATCH🇬🇧 English

CVE-2026-62873

Błąd weryfikacji podpisu kryptograficznego w Microsoft 365 Admin Center — privilege escalation

CVSS 9.8v3.1pub. 2026-08-07

Podatność w Microsoft 365 Admin Center polega na nieprawidłowej weryfikacji podpisu kryptograficznego (CWE-347), co umożliwia nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień. Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia.

Pokaż oryginał (EN)

Improper verification of cryptographic signature in Microsoft 365 Admin Center allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Atakujący bez uwierzytelnienia może poprzez sieć przesłać dane z nieprawidłowym lub sfałszowanym podpisem kryptograficznym, który nie jest właściwie weryfikowany przez Microsoft 365 Admin Center. Brak skutecznej walidacji podpisu pozwala na ominięcie mechanizmów kontroli dostępu. W rezultacie atakujący uzyskuje wyższy poziom uprawnień niż powinien posiadać.

Skutki

Atakujący może uzyskać podniesione uprawnienia w Microsoft 365 Admin Center bez konieczności posiadania jakichkolwiek poświadczeń, co może prowadzić do pełnego przejęcia kontroli nad administrowanym środowiskiem, naruszenia poufności, integralności oraz dostępności danych i usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62873

Kogo dotyczy

Microsoft 365 Admin Center — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows Admin Center

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-0813CRITICAL9.8PL ✓ten sam produkt

Privilege escalation w Windows Admin Center przez błędne podszywanie się

CVE-2026-56171HIGH7.1PL ✓ten sam produkt

Ujawnienie prywatnych danych osobowych przez Windows RDP

CVE-2026-56196HIGH8.8PL ✓ten sam produkt

Path Traversal w Windows Admin Center umożliwia zdalne wykonanie kodu

CVE-2026-56169HIGH8.1PL ✓ten sam produkt

Nieprawidłowe uwierzytelnianie w Windows Admin Center — privilege escalation

CVE-2026-56197HIGH8.8PL ✓ten sam produkt

Command injection w Windows Admin Center umożliwia zdalne wykonanie kodu