Podatność w Microsoft Planetary Computer Pro umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień przez sieć bez jakiejkolwiek interakcji użytkownika. Krytyczny wynik CVSS 10.0 oraz pełny zakres wpływu na poufność i integralność czynią tę lukę wyjątkowo poważną.
▸ Pokaż oryginał (EN)
Missing authentication for critical function in Microsoft Planetary Computer Pro allows an unauthorized attacker to elevate privileges over a network.
Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że określona funkcja krytyczna w Microsoft Planetary Computer Pro nie wymaga żadnego uwierzytelnienia przed jej wykonaniem. Atakujący zdalnie, bez posiadania konta ani żadnych poświadczeń, może wywołać tę funkcję przez sieć i uzyskać podwyższone uprawnienia w systemie. Wektor ataku sieciowy, brak wymagań co do uprawnień (PR:N) oraz brak interakcji użytkownika (UI:N) sprawiają, że atak może być w pełni zautomatyzowany.
Atakujący może uzyskać privilege escalation w kontekście zaatakowanego systemu, co prowadzi do pełnej utraty poufności i integralności danych. Zakres ataku wykracza poza komponent źródłowy (S:C), co może oznaczać możliwość wpływu na inne zasoby w środowisku.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63508
Microsoft Planetary Computer Pro — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NMicrosoft Planetary Computer
APPMicrosoftwszystkie wersje
Powiązane podatności
Deserializacja niezaufanych danych w Microsoft Planetary Computer Pro
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów