Podatność w Microsoft Teams pozwala uwierzytelnionemu atakującemu na nieautoryzowane podwyższenie uprawnień przez sieć. Wysoki wynik CVSS (9.6) oraz brak wymagania interakcji użytkownika czynią tę lukę szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Improper authentication in Microsoft Teams allows an authorized attacker to elevate privileges over a network.
Błąd polega na nieprawidłowej weryfikacji tożsamości (CWE-287 — Improper Authentication), co umożliwia atakującemu posiadającemu podstawowy dostęp do systemu ominięcie mechanizmów uwierzytelniania. Atak jest przeprowadzany zdalnie przez sieć bez konieczności fizycznego dostępu do urządzenia i nie wymaga interakcji ze strony ofiary. Wektor CVSS wskazuje na zmieniony zakres (Scope: Changed), co oznacza, że skutki mogą wykraczać poza bezpośredni komponent podatny na atak.
Atakujący może uzyskać podwyższone uprawnienia w środowisku Microsoft Teams, co prowadzi do potencjalnego nieautoryzowanego dostępu do poufnych danych oraz możliwości modyfikacji zasobów w zakresie usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja powinna być przeprowadzona niezwłocznie z uwagi na krytyczny poziom podatności. Szczegółowe informacje o dostępnych poprawkach dostępne są pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62896
Microsoft Teams — konkretne wersje wskazane w referencjach producenta (Microsoft Security Response Center)
Data publikacji CVE (2026-08-07) jest datą przyszłą względem obecnego okresu — należy zweryfikować dostępność patcha w momencie wdrażania mitygacji. Podatność nie figuruje w katalogu CISA KEV na dzień opracowania karty.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NMicrosoft Teams
APPMicrosoftwszystkie wersje
Powiązane podatności
Brak autoryzacji w Microsoft Teams umożliwia privilege escalation
Nieprawidłowa autoryzacja w Microsoft Teams umożliwia ujawnienie informacji
Heap buffer overflow in libwebp in Google Chrome prior to 116.0.5845.187 and libwebp 1.3.2 allowed a remote at...
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Teams for An...
Improper limitation of a pathname to a restricted directory ('path traversal') in Microsoft Teams for Android ...