PT-2026-61937 · Microsoft · Azure Api Management

CVE-2025-66390

·

Publicado

2026-07-21

·

Atualizado

2026-09-10

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Microsoft Azure API Management versões anteriores a 17-10-2025
Description Quando o cadastro automático via Basic Authentication (usuário/senha) está habilitado em um locatário, um invasor pode reutilizar o fluxo de registro para atingir outro locatário alterando o nome do host ou o identificador do locatário. Isso acontece porque a desativação do cadastro na interface do usuário não desativa o endpoint da API subjacente, que continua a aceitar solicitações entre locatários com base no cabeçalho Host. O fornecedor observou que esse comportamento é considerado um problema de configuração ou estado, e não uma violação dos limites de segurança de isolamento de locatários.
Recommendations Atualize para a versão lançada após 17-10-2025.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66390

Produtos afetados

Azure Api Management