CRITICAL✓ PATCH🇬🇧 English

CVE-2026-62896

Nieprawidłowe uwierzytelnianie w Microsoft Teams umożliwia privilege escalation

CVSS 9.6v3.1pub. 2026-08-07

Podatność w Microsoft Teams pozwala uwierzytelnionemu atakującemu na nieautoryzowane podwyższenie uprawnień przez sieć. Wysoki wynik CVSS (9.6) oraz brak wymagania interakcji użytkownika czynią tę lukę szczególnie niebezpieczną.

Pokaż oryginał (EN)

Improper authentication in Microsoft Teams allows an authorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej weryfikacji tożsamości (CWE-287 — Improper Authentication), co umożliwia atakującemu posiadającemu podstawowy dostęp do systemu ominięcie mechanizmów uwierzytelniania. Atak jest przeprowadzany zdalnie przez sieć bez konieczności fizycznego dostępu do urządzenia i nie wymaga interakcji ze strony ofiary. Wektor CVSS wskazuje na zmieniony zakres (Scope: Changed), co oznacza, że skutki mogą wykraczać poza bezpośredni komponent podatny na atak.

Skutki

Atakujący może uzyskać podwyższone uprawnienia w środowisku Microsoft Teams, co prowadzi do potencjalnego nieautoryzowanego dostępu do poufnych danych oraz możliwości modyfikacji zasobów w zakresie usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja powinna być przeprowadzona niezwłocznie z uwagi na krytyczny poziom podatności. Szczegółowe informacje o dostępnych poprawkach dostępne są pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62896

Kogo dotyczy

Microsoft Teams — konkretne wersje wskazane w referencjach producenta (Microsoft Security Response Center)

Uwagi

Data publikacji CVE (2026-08-07) jest datą przyszłą względem obecnego okresu — należy zweryfikować dostępność patcha w momencie wdrażania mitygacji. Podatność nie figuruje w katalogu CISA KEV na dzień opracowania karty.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Microsoft Teams

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-65667CRITICAL10.0PL ✓ten sam produkt

Brak autoryzacji w Microsoft Teams umożliwia privilege escalation

CVE-2026-33823CRITICAL9.6PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Microsoft Teams umożliwia ujawnienie informacji

CVE-2023-4863HIGH8.8⚠ KEVten sam produkt

Heap buffer overflow in libwebp in Google Chrome prior to 116.0.5845.187 and libwebp 1.3.2 allowed a remote at...

CVE-2026-65767HIGH8.8ten sam produkt

Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Teams for An...

CVE-2026-65768HIGH8.8ten sam produkt

Improper limitation of a pathname to a restricted directory ('path traversal') in Microsoft Teams for Android ...