CVE-2026-33117
ثغرة تجاوز ميزة الأمان في Azure SDK للغة Java
- تم النشر
- 12/05/2026
- محدث
- 10/08/2026
- تخصيص CNA
- microsoft
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مكتبة Java Key Vault Keys في Azure SDK للغة Java تحتوي على مشكلة في مسار التحقق من التشفير المحلي حيث تم تنفيذ مقارنة علامة المصادقة بشكل غير صحيح. في التطبيقات المتأثرة التي تستخدم مسار التشفير المحلي الضعيف، قد يتجاوز الإدخال المشفر المصمم خصيصًا فحوصات التحقق من السلامة. العمليات المفوضة إلى خدمة Key Vault غير متأثرة. تمت معالجة المشكلة في الإصدار 4.10.6.
المصادر
1استغلال إثبات المفهوم لثغرة CVE-2026-50338: تجاوز المصادقة عبر المصدر في خوادم الموارد Spring Cloud Azure B2C. يُظهر تزوير الرمز المميز عبر تسجيل تطبيق AAD للوصول إلى نقاط نهاية B2C المحمية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.