CVE-2026-66302
Hitelesítés nélkül kihasználható távoli kódfuttatás a Skype for Business Serverben (CVE-2026-66302)
A Skype for Business Server kritikus távoli kódfuttatási hibája hitelesítés nélkül, a hálózaton keresztül kihasználható. A Microsoft javított buildeket adott ki a Skype for Business Server 2015 CU13, a 2019 CU8 és a Subscription Edition CU1 kiadásokhoz.
Mi történt
A Microsoft a CVE-2026-66302 azonosítót a Skype for Business Serverben előforduló, a fájlnév vagy az elérési út külső vezérlését lehetővé tevő hibaként írja le. Ha egy támadó a hálózaton keresztül eléri az érintett kiszolgálót, hitelesítés és felhasználói beavatkozás nélkül kódot futtathat; a hiba súlyos hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A CVSS v3.1 a sérülékenységet 9,8-as pontszámmal kritikusnak értékeli.
A támadás hálózaton keresztül indítható, alacsony összetettségű, és nem igényel jogosultságot vagy felhasználói beavatkozást. A Microsoft nem közölte, hogy a sérülékenységet a gyakorlatban már kihasználták-e, és az nem szerepel a CISA KEV katalógusában.
Kit érint
Érintettek az alábbi javított buildek előtti verziók. Skype for Business Server 2015 CU13: a 9319.0 verziótól a 6.0.9319.885 verziót megelőző verziókig. Skype for Business Server 2019 CU8: a 2046.0 verziótól a 7.0.2046.569 verziót megelőző verziókig. Skype for Business Server Subscription Edition CU1: a 2046.0 verziótól a 7.0.2046.879 verziót megelőző verziókig. Ezeket a kiszolgálói szerepköröket jellemzően vállalati üzenetküldésre, jelenlét-kezelésre és konferenciabeszélgetésekre telepítik.
Mit kell most tenni
- Telepítse a frissítést. A Microsoft az alábbi javított buildeket adta ki: Skype for Business Server 2015 CU13 – 6.0.9319.885 (KB5123301); Skype for Business Server 2019 CU8 – 7.0.2046.569 (KB5123300); Skype for Business Server Subscription Edition CU1 – 7.0.2046.879 (KB5123287).
- A Microsoft biztonsági közleménye nem sorol fel kerülő megoldást. Az elsődleges intézkedés a biztonsági javítások telepítése legyen.
- Ha a biztonsági javításokat nem lehet azonnal telepíteni, korlátozza az érintett Skype for Business-kiszolgálók hálózati elérését a megbízható hálózatokra és az üzemeltetői hosztokra, és figyelje ezeken a hosztokon a váratlan tevékenységet.
Hogyan észlelhető
A Microsoft biztonsági közleménye nem tesz közzé kompromittálódásra utaló jeleket a CVE-2026-66302 azonosítóhoz. Mivel a sérülékenység hitelesítés nélkül, a hálózaton keresztül elérhető, először azonosítsa az összes olyan Skype for Business Server-szerepkört, amely nem megbízható hálózatok felől elérhető, és csökkentse ezt a kitettséget. Az ezeken a hosztokon észlelt váratlan tevékenységet a javítások telepítésének ideje alatt érdemes kivizsgálni.
A javításon túl
Elsőként telepítse a javítást. Ezt követően kitettségkezelési kérdésként kezelje a hibát: a hitelesítés nélkül, hálózaton keresztül elérhető kritikus sérülékenység pontosan az a terület, ahol a Virtuális CISO szolgáltatás segíthet felmérni, rangsorolni és megszüntetni az ilyen hibákat a Microsoft-környezetben. Ha a kihasználás mégis sikerrel jár, a kódfuttatás utáni tevékenységet a Menedzselt kiberbiztonsági felügyelet hivatott észlelni. A Virtuális CISO szolgáltatás és a Menedzselt kiberbiztonsági felügyelet jelentik a közvetlen támogatást.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Skype for Business Server 2015 CU13 | 9319.0 – < 6.0.9319.885 | 6.0.9319.885 |
| Skype for Business Server 2019 CU8 | 2046.0 – < 7.0.2046.569 | 7.0.2046.569 |
| Skype for Business Server Subscription Edition CU1 | 2046.0 – < 7.0.2046.879 | 7.0.2046.879 |