PT-2026-2761 · Microsoft · Windows Admin Center

Ben Zamir

+2

·

Publicado

2026-01-13

·

Atualizado

2026-05-12

·

CVE-2026-20965

CVSS v3.1

7.5

Alta

VetorAV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Windows Admin Center versões anteriores a 0.70.00
Descrição A verificação inadequada de assinaturas criptográficas na implementação do Azure AD SSO do Windows Admin Center permite que um invasor autorizado com acesso de administrador local em uma máquina ignore os mecanismos de autenticação e autorização. O problema decorre da validação inadequada de tokens Proof-of-Possession (PoP), onde um token de acesso de administrador roubado pode ser misturado a um token PoP forjado para personificar usuários privilegiados. Isso pode levar à escalada de privilégios locais, movimentação lateral por todo o locatário (tenant) e execução remota de código (RCE) em todo o locatário. A exploração envolve o envio de uma solicitação HTTPS especialmente criada.
Recomendações Atualize a Extensão Azure do Windows Admin Center para a versão 0.70.00 ou posterior.

Correção

RCE

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00475
CVE-2026-20965

Produtos afetados

Windows Admin Center