Podatność w Microsoft 365 Admin Center polega na nieprawidłowej weryfikacji podpisu kryptograficznego (CWE-347), co umożliwia nieuwierzytelnionemu atakującemu zdalne podniesienie uprawnień. Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia.
▸ Pokaż oryginał (EN)
Improper verification of cryptographic signature in Microsoft 365 Admin Center allows an unauthorized attacker to elevate privileges over a network.
Atakujący bez uwierzytelnienia może poprzez sieć przesłać dane z nieprawidłowym lub sfałszowanym podpisem kryptograficznym, który nie jest właściwie weryfikowany przez Microsoft 365 Admin Center. Brak skutecznej walidacji podpisu pozwala na ominięcie mechanizmów kontroli dostępu. W rezultacie atakujący uzyskuje wyższy poziom uprawnień niż powinien posiadać.
Atakujący może uzyskać podniesione uprawnienia w Microsoft 365 Admin Center bez konieczności posiadania jakichkolwiek poświadczeń, co może prowadzić do pełnego przejęcia kontroli nad administrowanym środowiskiem, naruszenia poufności, integralności oraz dostępności danych i usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62873
Microsoft 365 Admin Center — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows Admin Center
APPMicrosoftwszystkie wersje
Powiązane podatności
Privilege escalation w Windows Admin Center przez błędne podszywanie się
Ujawnienie prywatnych danych osobowych przez Windows RDP
Path Traversal w Windows Admin Center umożliwia zdalne wykonanie kodu
Nieprawidłowe uwierzytelnianie w Windows Admin Center — privilege escalation
Command injection w Windows Admin Center umożliwia zdalne wykonanie kodu