CRITICAL✓ PATCH🇬🇧 English

CVE-2026-65667

Brak autoryzacji w Microsoft Teams umożliwia privilege escalation

CVSS 10.0v3.1pub. 2026-08-07upd. 2026-08-11

Podatność w Microsoft Teams (CWE-862: Missing Authorization) pozwala nieuwierzytelnionemu atakującemu na podniesienie uprawnień przez sieć. Ocena CVSS 10.0 oznacza maksymalne ryzyko — brak wymagań uwierzytelnienia ani interakcji użytkownika czyni ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

Missing authorization in Microsoft Teams allows an unauthorized attacker to elevate privileges over a network.

🤖 Analiza AI
Jak działa

Luka wynika z braku mechanizmów autoryzacji w Microsoft Teams. Atakujący zdalny, bez jakichkolwiek poświadczeń, może wysyłać żądania sieciowe, które są akceptowane i przetwarzane bez weryfikacji uprawnień. W wyniku tego możliwe jest uzyskanie podwyższonych przywilejów w kontekście dotkniętej aplikacji lub środowiska. Wektor CVSS wskazuje na pełny brak wymagań wstępnych (AV:N, AC:L, PR:N, UI:N) przy wpływie wykraczającym poza zakres komponentu (S:C).

Skutki

Atakujący może uzyskać wysokie uprawnienia w systemie lub środowisku Microsoft Teams bez żadnego uwierzytelnienia, co może prowadzić do nieuprawnionego dostępu do danych (C:H) oraz modyfikacji zasobów i danych (I:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły aktualizacji dostępne pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65667

Kogo dotyczy

Microsoft Teams — wersje wskazane w referencjach producenta (Microsoft Security Response Center)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Microsoft Teams

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-62896CRITICAL9.6PL ✓ten sam produkt

Nieprawidłowe uwierzytelnianie w Microsoft Teams umożliwia privilege escalation

CVE-2026-33823CRITICAL9.6PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Microsoft Teams umożliwia ujawnienie informacji

CVE-2023-4863HIGH8.8⚠ KEVten sam produkt

Heap buffer overflow in libwebp in Google Chrome prior to 116.0.5845.187 and libwebp 1.3.2 allowed a remote at...

CVE-2026-65767HIGH8.8ten sam produkt

Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Teams for An...

CVE-2026-65768HIGH8.8ten sam produkt

Improper limitation of a pathname to a restricted directory ('path traversal') in Microsoft Teams for Android ...