CVE-2026-94510 Microsoft Bookings 授权绕过漏洞
影响未授权攻击者可远程提升权限
AI 研判
Microsoft Bookings 存在授权绕过漏洞,源于对用户可控键值的处理不当。未授权攻击者可通过网络利用该缺陷提升权限。该漏洞被评定为严重级别,CVSS 评分 9.9。
影响范围
Microsoft Bookings
受影响的具体版本范围暂无公开信息,涉及 Microsoft Bookings 服务。
漏洞详情
漏洞类型为通过用户可控键值实现的授权绕过(CWE-639 类)。由于系统未正确校验用户提供的键值与当前身份权限的绑定关系,攻击者可构造特定请求访问或操作本无权访问的资源。攻击者无需认证即可通过网络远程利用,从而提升自身权限。
利用条件与风险
利用无需前置认证,可远程发起,实战风险极高,可能导致敏感数据泄露或权限被完全接管。
修复建议
官方修复方案暂无公开信息,建议关注微软官方安全公告并及时更新;临时缓解可限制 Bookings 服务的外部访问并加强访问控制审计。
原始情报
Authorization bypass through user-controlled key in Microsoft Bookings allows an unauthorized attacker to elevate privileges over a network.