CVE-2025-66390
In Microsoft Azure API Management fino al 2025-10-17, quando la registrazione self-service (autenticazione di base con nome utente/password) è abilitata nel...
- Pubblicato
- 21 lug 2026
- Aggiornato
- 22 lug 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 49,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
In Microsoft Azure API Management fino al 2025-10-17, quando la registrazione self-service (autenticazione di base con nome utente/password) è abilitata nel Tenant A, un attaccante può riutilizzare il flusso di registrazione modificando l'hostname o l'identificatore del tenant in Tenant B, anche quando la registrazione è disabilitata a livello di interfaccia utente nel Tenant B. In altre parole, disabilitare la registrazione nell'interfaccia utente non disabilita l'endpoint API sottostante (che continua ad accettare richieste cross-tenant basate sull'header Host). NOTA: Il fornitore dichiara di aver valutato il report e di aver determinato che non attraversava un confine di sicurezza (cioè, il comportamento osservato era un problema di configurazione/stato piuttosto che una vulnerabilità di prodotto sfruttabile che compromette l'isolamento tra tenant). NOTA: Il fornitore ha valutato questo report e ha determinato che non attraversava un confine di sicurezza (cioè, il comportamento osservato era un problema di configurazione/stato piuttosto che una vulnerabilità di prodotto sfruttabile che compromette l'isolamento tra tenant).
Fonti
2Advisory di sicurezza: il portale per sviluppatori di Azure APIM consente la registrazione di account cross-tenant aggirando le restrizioni di iscrizione dell'interfaccia utente. Segnalato due volte a MSRC - chiuso come "by design".
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.