🔴 严重 | CVE-2026-58275 — Missing authorization in Azure DNS allows an unaut...
🔴 《严重安全漏洞:CVE-2026-58275》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-24
漏洞简介
CVE-2026-58275 是存在于微软 Azure DNS 服务中的一个授权缺失(Missing Authorization)漏洞,对应 CWE-862(Missing Authorization)。该漏洞允许未经授权的攻击者通过网络提升权限(elevate privileges),从而对目标系统造成严重影响。
该漏洞的核心问题在于 Azure DNS 在处理某些请求或操作时,未能正确执行授权检查。这意味着攻击者无需任何有效的身份凭证(authentication),也无需与用户交互(UI:N),即可通过网络远程利用该漏洞。攻击复杂度较低(AC:L),且攻击范围可能波及多个租户或资源(S:C)。
影响范围
根据微软官方安全更新指南,该漏洞影响 Azure DNS 服务。目前公开信息未明确列出具体的受影响软件版本或配置,但通常此类云服务漏洞会影响所有使用该服务的用户,除非微软已部署修复补丁或配置变更。建议用户参考微软安全更新指南(https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58275)获取最新受影响版本列表及修复状态。
风险分析
- 攻击向量与条件:攻击者可通过网络(AV:N)远程发起攻击,无需任何权限(PR:N)或用户交互(UI:N),利用难度较低(AC:L)。
- 潜在后果:成功利用该漏洞后,攻击者可能获得对 Azure DNS 服务中本应受保护的资源或配置的未授权访问,进而实现权限提升(elevate privileges)。具体后果包括:
- 篡改 DNS 记录:攻击者可能修改、删除或添加 DNS 解析记录,导致域名劫持、流量重定向或服务中断。
- 横向移动:利用提升的权限,攻击者可能进一步访问同一 Azure 租户内的其他资源,如虚拟机、存储账户或数据库。
- 数据泄露或破坏:结合其他漏洞或配置错误,攻击者可能读取或破坏敏感数据,造成机密性(Confidentiality)影响虽未直接标注,但完整性(Integrity)和可用性(Availability)均被评定为高(H)。
- CVSS 评分:该漏洞的 CVSS 3.1 基础评分为 9.1(Critical),属于严重级别,强烈建议受影响的用户立即应用微软提供的安全更新或缓解措施。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-58275 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:H |
| CWE 分类 | CWE-862 |
| 发布时间 | 2026-07-24 |
| 最后更新 | 2026-07-24 |
| 状态 | Received |
| 数据来源 | secure@microsoft.com |
🔗 参考链接
💬 评论