Der Fehler liegt in der Berechtigungsprüfung von Azure Automation, dem Dienst zur Automatisierung von Abläufen in der Cloud-Umgebung. Zugriffe werden dort nicht korrekt autorisiert: Der Dienst prüft also nicht ausreichend, ob ein Aufrufer die angeforderte Aktion tatsächlich ausführen darf. Ein Angreifer, der bereits über gültige Zugangsdaten beziehungsweise einen berechtigten Zugang verfügt, kann diese Lücke über das Netzwerk ausnutzen und sich damit höhere Rechte verschaffen, als ihm zustehen. Damit lassen sich Aktionen durchführen, die eigentlich privilegierten Konten vorbehalten sind – ein klassischer Fall von Rechteausweitung. Da es sich um einen Cloud-Dienst handelt, betrifft dies Umgebungen, in denen mehrere Nutzer oder Mandanten mit unterschiedlichen Rechtestufen arbeiten; die Trennung zwischen diesen Rechtestufen wird durch die fehlerhafte Autorisierung untergraben.
CVE-2025-29827
9,9
CRITICAL
CVSS Basis-Score
Beschreibung