CVE-2026-33117
Vulnerabilidad de Omisión de Funciones de Seguridad en Azure SDK para Java
- Publicado
- 12 may 2026
- Actualizado
- 10 ago 2026
- Asignación de CNA
- microsoft
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 40,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La biblioteca Java Key Vault Keys del SDK de Azure para Java contiene un problema en la ruta de verificación criptográfica local donde la comparación de la etiqueta de autenticación se implementó incorrectamente. En las aplicaciones afectadas que utilizan la ruta de criptografía local vulnerable, una entrada cifrada especialmente diseñada puede eludir las comprobaciones de verificación de integridad. Las operaciones delegadas al servicio Key Vault no se ven afectadas. El problema se soluciona en la versión 4.10.6.
Fuentes
1Exploit de prueba de concepto para CVE-2026-50338: bypass de autenticación entre emisores en servidores de recursos de Spring Cloud Azure B2C. Demuestra la falsificación de tokens mediante el registro de aplicaciones de AAD para acceder a endpoints protegidos de B2C.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.