CVE-2025-66390
En Microsoft Azure API Management hasta el 2025-10-17, cuando el registro de autoservicio (autenticación básica de nombre de usuario/contraseña) está...
- Publicado
- 21 jul 2026
- Actualizado
- 22 jul 2026
- Asignación de CNA
- mitre
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 49,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En Microsoft Azure API Management hasta el 2025-10-17, cuando el registro de autoservicio (autenticación básica de nombre de usuario/contraseña) está habilitado en el Tenant A, un atacante puede reutilizar el flujo de registro cambiando el nombre de host o el identificador de tenant al Tenant B, incluso cuando el registro está deshabilitado en el Tenant B a nivel de interfaz de usuario. En otras palabras, deshabilitar el registro en la interfaz de usuario no deshabilita el endpoint de API subyacente (que aún acepta solicitudes entre tenants basadas en el encabezado Host). NOTA: El proveedor declara que evaluó el informe y determinó que no cruzaba un límite de seguridad (es decir, el comportamiento observado era un problema de configuración/estado más que una vulnerabilidad explotable del producto que afectara el aislamiento entre tenants). NOTA: El proveedor evaluó este informe y determinó que no cruzaba un límite de seguridad (es decir, el comportamiento observado era un problema de configuración/estado más que una vulnerabilidad explotable del producto que afectara el aislamiento entre tenants).
Fuentes
2- Azure-APIM-Cross-Tenant-Signup-BypassInvestigación
Aviso de seguridad: Azure APIM Developer Portal permite el registro de cuentas entre inquilinos al eludir las restricciones de registro de la interfaz de usuario. Reportado a MSRC dos veces - cerrado como «por diseño».
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.