-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Microsoft Azure Advisory ID : NCSC-2026-0347 Versie : 1.00 Kans : medium CVE ID : CVE-2026-62895, CVE-2026-69854, CVE-2026-77909, CVE-2026-81961 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') Insufficiently Protected Credentials Permissive Cross-domain Security Policy with Untrusted Domains Weak Authentication Uitgiftedatum : 20260908 Toepassing : Microsoft Azure Arc SQL Server Extension Microsoft Azure CycleCloud 8.9.2 Microsoft Azure Resource Manager Microsoft Spring Cloud Azure Versie(s) : Platform(s) : Beschrijving Microsoft heeft 4 kwetsbaarheden verholpen in diverse Azure componenten. Een kwaadwillende kan de kwetsbaarheden misbruiken om aanvallen uit te voeren die kunnen leiden tot de categorieën schade, zoals genoemd in onderstaande tabel. De kwetsbaarheid met kenmerk CVE-2026-69854 heeft een CVSS-score van 9,0. Een kwaadwillende die al over een geldige sessie beschikt, kan de kwetsbaarheid onder specifieke voorwaarden, zoals bepaalde protocolinstellingen of configuraties, misbruiken om zijn rechten binnen de applicatie te verhogen. Hierdoor kan de kwaadwillende toegang krijgen tot afgeschermde functionaliteiten of gegevens. De kwetsbaarheid met kenmerk CVE-2026-62895 heeft een CVSS-score van 8,8. Een kwaadwillende kan een speciaal geprepareerde website hosten en een gebruiker ertoe verleiden deze te bezoeken. Vervolgens kan de kwaadwillende via verzoeken aan een kwetsbare lokaal draaiende service opdrachten uitvoeren met verhoogde rechten. Voor misbruik is geen authenticatie vereist, maar gebruikersinteractie is wel vereist. Succesvol misbruik kan leiden tot het verkrijgen van SYSTEM-rechten. De kwetsbaarheid met kenmerk CVE-2026-77909 heeft een CVSS-score van 7,7. De kwetsbaarheid betreft onvoldoende beveiligde inloggegevens in Azure CycleCloud. Een geauthenticeerde kwaadwillende kan deze kwetsbaarheid via het netwerk misbruiken om informatie, waaronder inloggegevens, te verkrijgen. ``` Spring Cloud Azure: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-69854 | 9,00 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Azure Arc: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-62895 | 8,80 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| Azure CycleCloud: |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-77909 | 7,70 | Toegang tot gevoelige gegevens | |----------------|------|-------------------------------------| Azure Resource Manager (ARM): |----------------|------|-------------------------------------| | CVE-ID | CVSS | Impact | |----------------|------|-------------------------------------| | CVE-2026-81961 | 9,90 | Verkrijgen van verhoogde rechten | |----------------|------|-------------------------------------| ``` Mogelijke oplossingen Microsoft heeft updates beschikbaar gesteld waarmee de beschreven kwetsbaarheden worden verholpen. We raden u aan om deze updates te installeren. Meer informatie over de kwetsbaarheden, de installatie van de updates en eventuele work-arounds vindt u op: https://portal.msrc.microsoft.com/en-us/security-guidance Referenties: Reference https://portal.msrc.microsoft.com/en-us/security-guidance Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqgVoYACgkQgupWoL0Z hGFneQv/WOUPHRUEGq7/qi1XqDDGlcsECIeZuJgv5obL5DLvnzJiGXFdBJnR7scW LMRPw6fdAIca+1b59R5woMzUboWRjhASxTDcY0GOoiufXZy845Bk8UutHk0w0DCj izpsz7KY/4uXC/T+xO+HVLrDdxdO4LY+nkPQx48NahjILZwyvZ5qYkZqrUk/PY27 z4Tywr98ottAUDd4kxiLHq1R+7pV020mslBH3BHvx6HLkiY7vso8KORoJkSb2wgA hoxqs+bmM8mErRmpnUMR6CJ8QfVJAVHP0nYE35wa9o7BZUmChm5fT3WfDsVDfmpX ooDx5IHU2GvofeTCfAcwVzhRSpcLO9LDwTEhvzTOyspdZxOSz4fGv1p5JnUnxSwb 92r0kyfCdEwEYTyvJii1XzPkaRsU2fAKJ9l86nq3iFP292/B6EuK1APji5t/UcR1 dyoCo379kngv88rz3sbAYrH8MecYaKOs/BvDbkfGv7BPSTOIuMT8rqv88Y9kfqiw drKNpr/K =GsiZ -----END PGP SIGNATURE-----