CRITICAL✓ PATCH🇬🇧 English

CVE-2026-63508

Brak uwierzytelnienia w Microsoft Planetary Computer Pro — privilege escalation

CVSS 10.0v3.1pub. 2026-08-07

Podatność w Microsoft Planetary Computer Pro umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć bez jakiejkolwiek interakcji użytkownika. Krytyczny wynik CVSS 10.0 oraz pełny zakres wpływu na poufność i integralność czynią tę lukę wyjątkowo poważną.

Pokaż oryginał (EN)

Missing authentication for critical function in Microsoft Planetary Computer Pro allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że określona funkcja krytyczna w Microsoft Planetary Computer Pro nie wymaga żadnego uwierzytelnienia przed jej wykonaniem. Atakujący zdalnie, bez posiadania konta ani żadnych poświadczeń, może wywołać tę funkcję przez sieć i uzyskać podwyższone uprawnienia w systemie. Wektor ataku sieciowy, brak wymagań co do uprawnień (PR:N) oraz brak interakcji użytkownika (UI:N) sprawiają, że atak może być w pełni zautomatyzowany.

Skutki

Atakujący może uzyskać privilege escalation w kontekście zaatakowanego systemu, co prowadzi do pełnej utraty poufności i integralności danych. Zakres ataku wykracza poza komponent źródłowy (S:C), co może oznaczać możliwość wpływu na inne zasoby w środowisku.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63508

Kogo dotyczy

Microsoft Planetary Computer Pro — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Microsoft Planetary Computer

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-41104CRITICAL10.0PL ✓ten sam produkt

Deserializacja niezaufanych danych w Microsoft Planetary Computer Pro

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-55040CRITICAL9.1⚠ KEVPL ✓ten sam vendor

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam vendor

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów