PT-2025-44654 · Microsoft · Configuration Manager

CVE-2025-59501

·

Publicado

2025-10-24

·

Atualizado

2025-12-12

CVSS v3.1

4.8

Média

VetorAV:A/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft Configuration Manager (versões afetadas não especificadas)
Descrição Existe um bypass de autenticação através de spoofing no Microsoft Configuration Manager. Isso permite que um atacante autorizado execute ataques de spoofing em uma rede adjacente. O problema envolve a API AdminService, especificamente quando a integração com o Entra ID está habilitada, potencialmente levando à elevação para Administrador Completo e à tomada de controle de uma hierarquia do SCCM. O AdminService utiliza tokens do Entra sem verificar se o Nome Principal do Usuário (UPN) existe no Active Directory, permitindo que um atacante com um UPN sincronizado forjado personifique o servidor do site.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-13734
CVE-2025-59501

Produtos afetados

Configuration Manager