-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Microsoft Azure Advisory ID : NCSC-2026-0287 Versie : 1.00 Kans : medium CVE ID : CVE-2026-47299, CVE-2026-49163, CVE-2026-50481, CVE-2026-50516, CVE-2026-56161, CVE-2026-56162, CVE-2026-57104, CVE-2026-59115, CVE-2026-62830, CVE-2026-62869, CVE-2026-62873, CVE-2026-63522, CVE-2026-65668, CVE-2026-65673, CVE-2026-65806, CVE-2026-68823, CVE-2026-70340 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Path Traversal: '.../...//' Improper Neutralization of Special Elements used in a Command ('Command Injection') Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') Improper Privilege Management Improper Access Control Improper Authentication Missing Authentication for Critical Function Insufficient Verification of Data Authenticity Improper Verification of Cryptographic Signature Modification of Assumed-Immutable Data (MAID) Incorrect Permission Assignment for Critical Resource Exposed Dangerous Method or Function Missing Authorization Uitgiftedatum : 20260812 Toepassing : Microsoft Application Insights Profiler Microsoft Azure Microsoft Azure Active Directory Microsoft Azure Confidential Ledger Microsoft Azure CycleCloud 8.9.1 Microsoft Azure CycleCloud 8.9.2 Microsoft Azure Kubernetes Service Microsoft Azure Logic Apps Microsoft Azure Monitor Agent Linux Extension Microsoft Azure SQL Database Microsoft Azure SRE Agent Microsoft Azure Storage Explorer Microsoft Entra Microsoft Microsoft 365 Admin Center Microsoft Microsoft Entra Connect Microsoft Microsoft Entra ID Microsoft Microsoft Entra Provisioning Service Microsoft Microsoft Purview eDiscovery Microsoft Windows Admin Center Versie(s) : Platform(s) : Beschrijving Microsoft heeft kwetsbaarheden verholpen in diverse Azure componenten. Een kwaadwillende kan de kwetsbaarheden misbruiken om aanvallen uit te voeren die kunnen leiden tot de categorieën schade zoals benoemd in onderstaande tabel. De kwetsbaarheid met kenmerk **CVE-2026-56162**, met een CVSS score van 10.0 en de kwetsbaarheden met kenmerk **CVE-2026-50516, CVE-2026-56161, CVE-2026-59115, CVE-2026-62830, CVE-2026-62873** en **CVE-2026-68823**, elk met een CVSS score hoger dan 9, zijn reeds centraal verholpen door Microsoft zelf en slechts opgenomen ter informatie. Hiervoor zijn geen acties vereist. De kwetsbaarheid met kenmerk **CVE-2026-50481**, met een CVSS score van 9.9 echter, vereist **wel** actie. Deze kwetsbaarheid bevindt zich in de Azure Active Directory en stelt een kwaadwillende in staat om zich verhoogde rechten toe te kennen en daarmee toegang te krijgen tot gegevens en componenten waartoe de kwaadwillende aanvankelijk niet is geautoriseerd. ``` Azure Monitor Agent: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-47299 | 7.20 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Microsoft Purview eDiscovery: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-65668 | 8.80 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Microsoft Azure Kubernetes Service: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-50516 | 9.40 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Azure Entra ID: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-62869 | 8.80 | Voordoen als andere gebruiker | |----------------|------|-------------------------------------| Microsoft Entra Connect Sync: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-65673 | 7.80 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Azure SQL Database: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-63522 | 7.80 | Verkrijgen van verhoogde rechten | | CVE-2026-56162 | 10.0 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Azure Logic Apps: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-56161 | 9.60 | Toegang tot gevoelige gegevens | |----------------|------|-------------------------------------| Azure Active Directory: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-50481 | 9.90 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Application Insights Profiler: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-49163 | 8.80 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Azure SRE Agent: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-62830 | 9.90 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Microsoft Entra Provisioning Service (SyncFabric): |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-59115 | 9.90 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Azure CycleCloud: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-70340 | 8.10 | Verkrijgen van verhoogde rechten | | CVE-2026-65806 | 6.50 | Toegang tot gevoelige gegevens | |----------------|------|-------------------------------------| Azure Confidential Ledger: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-68823 | 9.10 | Uitvoeren van willekeurige code | |----------------|------|-------------------------------------| Microsoft 365 Admin Center: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-62873 | 9.80 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Azure Storage Explorer: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-57104 | 8.80 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| ``` Mogelijke oplossingen Microsoft heeft updates beschikbaar gesteld waarmee de beschreven kwetsbaarheden worden verholpen. We raden u aan om deze updates te installeren. Meer informatie over de kwetsbaarheden, de installatie van de updates en eventuele work-arounds vindt u op: https://portal.msrc.microsoft.com/en-us/security-guidance Referenties: Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmp8B+4ACgkQgupWoL0Z hGFBRwv9FR/chq5uFs510PrZhVJbjcj4QQW9qraX1Kw6fuThj6aZ2DI3cDMv3EPK 9KvO0U1E8+DADs4lOOj1xFgmJ1waffOZGyPjqSmzye4QJbbXOjhnpJTwBUgkfWLe fP/rPwsS5jPUpbR3EaRAJQIQocmIvoiTUrPWEt0Y6yOWLC1YEKy8QOj6sgFL9Hbj ruYEU19reCtOseHoqY6HnFH4ZjWHZjL7xSLPftRTpzm+35m4zQAZrK4sB5ueF85Y 6iOewMFidfyI2x3922Semy3cpV05mQD5MjFDp6JomPxRsJcyWBwf/NdBNRw0JDXl f5k0NBekgcnJS/oxxLKyfu+YYDI7tQFTpdTITLh/UwALGld/IOi1WsYyIJjN/T60 0JXft8G0Qyg5eLEbldBCpzf4t6hzOdJUOr2GC6mh5zIkHILl436Ha6Cx/p/phsiN AwUrVzzESi7D++38uTYXDO9kllX7bSnl0yxuCw9+GnOKOLhUF8vc2XfNUoKDA3N4 SMaRcYyE =979g -----END PGP SIGNATURE-----