CVE-2026-31957

CRITICAL CVSS 3.1: 10,0
Обновлено 11 марта 2026
Microsoft
Параметр Значение
CVSS 10,0 (CRITICAL)
Уязвимые версии до 3.1.0
Устранено в версии 3.1.0
Тип уязвимости CWE-1188
Поставщик Microsoft
Публичный эксплойт Нет

Himmelblau — это пакет совместимости для Microsoft Azure Entra ID и Intune. Начиная с версии 3.0.0 до версии 3.1.0, если Himmelblau развертывается без настроенного домена клиента в hismelblau.conf, аутентификация не осуществляется на уровне клиента. В этом режиме Himmelblau может принимать попытки аутентификации для произвольных доменов Entra ID путем динамической регистрации провайдеров во время выполнения.

Такое поведение предназначено для сценариев начальной/локальной загрузки, но оно может создать риск в средах удаленной аутентификации. Эта уязвимость исправлена ​​в версии 3.1.0.

Показать оригинальное описание (EN)

Himmelblau is an interoperability suite for Microsoft Azure Entra ID and Intune. From 3.0.0 to before 3.1.0, if Himmelblau is deployed without a configured tenant domain in himmelblau.conf, authentication is not tenant-scoped. In this mode, Himmelblau can accept authentication attempts for arbitrary Entra ID domains by dynamically registering providers at runtime. This behavior is intended for initial/local bootstrap scenarios, but it can create risk in remote authentication environments. This vulnerability is fixed in 3.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)