Es handelt sich um eine Server-Side Request Forgery (SSRF) in Azure Active Directory. Bei dieser Art von Fehler lässt sich ein Server dazu bringen, Netzwerkanfragen an Ziele zu stellen, die der Angreifer bestimmt – die Anfragen stammen dann scheinbar vom Dienst selbst und können dadurch interne Ressourcen oder Vertrauensbeziehungen erreichen, die von außen nicht zugänglich wären. Voraussetzung für die Ausnutzung ist ein bereits vorhandener, berechtigter Zugang; der Angriff erfolgt über das Netzwerk. Im Ergebnis kann der Angreifer seine Rechte ausweiten und damit Berechtigungen erlangen, die ihm eigentlich nicht zustehen. Da Azure Active Directory als zentrale Identitäts- und Zugriffsverwaltung dient, wirkt sich eine Rechteausweitung an dieser Stelle unmittelbar auf die daran angebundenen Konten und Dienste aus.
CVE-2026-69851
9,9
CRITICAL
CVSS Basis-Score
Beschreibung