CVE-2026-33117
Azure SDK for Java सुरक्षा सुविधा बायपास भेद्यता
- प्रकाशित
- 12 मई 2026
- अद्यतन
- 10 अग॰ 2026
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 40.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Azure SDK for Java में Java Key Vault Keys लाइब्रेरी में स्थानीय क्रिप्टोग्राफ़िक सत्यापन पथ में एक समस्या है, जहाँ प्रमाणीकरण टैग तुलना गलत तरीके से लागू की गई थी। प्रभावित अनुप्रयोगों में जो कमज़ोर स्थानीय क्रिप्टोग्राफ़ी पथ का उपयोग करते हैं, विशेष रूप से तैयार किया गया एन्क्रिप्टेड इनपुट अखंडता सत्यापन जाँचों को बायपास कर सकता है। Key Vault सेवा को सौंपे गए ऑपरेशन प्रभावित नहीं होते हैं। यह समस्या संस्करण 4.10.6 में हल की गई है।
स्रोत
1CVE-2026-50338 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: Spring Cloud Azure B2C संसाधन सर्वरों में क्रॉस-इश्यूअर प्रमाणीकरण बाईपास। AAD ऐप पंजीकरण के माध्यम से टोकन जालसाजी प्रदर्शित करता है ताकि संरक्षित B2C एंडपॉइंट्स तक पहुंचा जा सके।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।