
Exploit RCE CVE-2026-54998
AVERTISSEMENT
Ce dépôt est destiné uniquement à des fins éducatives et de recherche.
L'auteur n'est pas responsable de toute utilisation abusive, de tout dommage ou de toute activité illégale causés par l'utilisation de ce matériel.
Utilisation à vos propres risques. Respectez les lois applicables et les directives éthiques.
CVE-2026-54998 est une vulnérabilité d'autorisation incorrecte (CWE-863) dans Microsoft Exchange Online. Elle permet à un attaquant authentifié disposant de privilèges utilisateur de bas niveau d'élever ses droits d'accès au-delà du périmètre d'autorisation prévu sur le réseau.
La vulnérabilité a été publiée le 3 juillet 2026. Score CVSS v3.1 : 8.8 (Élevé).
Correctif disponible : Oui (publié le 3 juillet 2026 via l'avis GitHub GHSA-phr2-vr74-whpx).
La cause racine réside dans des contrôles d'autorisation inappropriés dans Exchange Online. Un utilisateur authentifié disposant de privilèges standard/faibles peut manipuler les requêtes pour obtenir des permissions de niveau supérieur, permettant des actions au-delà de son périmètre assigné (par exemple, accéder aux boîtes aux lettres d'autres utilisateurs, aux fonctions administratives, etc.).
Exploit - href