免责声明
本仓库仅用于教育和研究目的。
作者不对因使用本材料而造成的任何滥用、损害或非法活动负责。
请自行承担使用风险。 遵守适用的法律和道德准则。
CVE-2026-54998 是 Microsoft Exchange Online 中的一个不正确的授权(Incorrect Authorization,CWE-863)漏洞。它允许具有低级别用户权限的已认证攻击者通过网络将其访问权限提升到预期授权范围之外。
该漏洞于 2026 年 7 月 3 日发布。CVSS v3.1 评分:8.8(高危)。
**补丁可用:**是(于 2026 年 7 月 3 日通过 GitHub Advisory GHSA-phr2-vr74-whpx 发布)。
根本原因在于 Exchange Online 中的授权检查不当。具有标准/低权限的已认证用户可以操纵请求来获取更高权限,从而执行超出其分配范围的操作(例如,访问其他用户的邮箱、管理功能等)。
漏洞利用 - href