Podatność w Microsoft Teams (CWE-862: Missing Authorization) pozwala nieuwierzytelnionemu atakującemu na podniesienie uprawnień przez sieć. Ocena CVSS 10.0 oznacza maksymalne ryzyko — brak wymagań uwierzytelnienia ani interakcji użytkownika czyni ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Missing authorization in Microsoft Teams allows an unauthorized attacker to elevate privileges over a network.
Luka wynika z braku mechanizmów autoryzacji w Microsoft Teams. Atakujący zdalny, bez jakichkolwiek poświadczeń, może wysyłać żądania sieciowe, które są akceptowane i przetwarzane bez weryfikacji uprawnień. W wyniku tego możliwe jest uzyskanie podwyższonych przywilejów w kontekście dotkniętej aplikacji lub środowiska. Wektor CVSS wskazuje na pełny brak wymagań wstępnych (AV:N, AC:L, PR:N, UI:N) przy wpływie wykraczającym poza zakres komponentu (S:C).
Atakujący może uzyskać wysokie uprawnienia w systemie lub środowisku Microsoft Teams bez żadnego uwierzytelnienia, co może prowadzić do nieuprawnionego dostępu do danych (C:H) oraz modyfikacji zasobów i danych (I:H).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły aktualizacji dostępne pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65667
Microsoft Teams — wersje wskazane w referencjach producenta (Microsoft Security Response Center)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NMicrosoft Teams
APPMicrosoftwszystkie wersje
Powiązane podatności
Nieprawidłowe uwierzytelnianie w Microsoft Teams umożliwia privilege escalation
Nieprawidłowa autoryzacja w Microsoft Teams umożliwia ujawnienie informacji
Heap buffer overflow in libwebp in Google Chrome prior to 116.0.5845.187 and libwebp 1.3.2 allowed a remote at...
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Teams for An...
Improper limitation of a pathname to a restricted directory ('path traversal') in Microsoft Teams for Android ...