ΑρχικήSecurityMicrosoft Planetary Computer Pro: CVE-2026-63508 χωρίς έλεγχο ταυτότητας

Microsoft Planetary Computer Pro: CVE-2026-63508 χωρίς έλεγχο ταυτότητας

Μια κρίσιμη ευπάθεια στο Microsoft Planetary Computer Pro επιτρέπει σε απομακρυσμένο, μη πιστοποιημένο εισβολέα να αποκτήσει αυξημένα δικαιώματα. Το ζήτημα καταγράφηκε ως CVE-2026-63508 με βαθμολογία CVSS 10,0, τη μέγιστη δυνατή τιμή.

Έλεγχος ταυτότητας στο Microsoft Planetary Computer Pro

Η καταχώριση αφορά την υπηρεσία Planetary Computer Pro (GeoCatalog), η οποία παρέχει υποδομή καταλόγων και γεωχωρικών δεδομένων στο Azure. Η τεχνική ομάδα του SecNews αξιολόγησε τα διαθέσιμα στοιχεία από το NVD και την αντίστοιχη καταχώριση της Microsoft.

Δείτε επίσης: Κρίσιμη ευπάθεια στο Azure Kubernetes Service

Τι σημαίνει η ευπάθεια στο Microsoft Planetary Computer Pro

Η αδυναμία ταξινομείται ως CWE-306, δηλαδή απουσία ελέγχου ταυτότητας για μια κρίσιμη λειτουργία. Με απλά λόγια, η συγκεκριμένη λειτουργία μπορεί να δεχθεί αίτημα από το δίκτυο χωρίς να επιβεβαιώσει πρώτα ποιος το στέλνει. Το αποτέλεσμα είναι δυνατότητα ανύψωσης προνομίων σε περιβάλλον που φιλοξενείται στο Azure.

Το διάνυσμα CVSS επιβεβαιώνει ότι η επίθεση γίνεται μέσω δικτύου, με χαμηλή πολυπλοκότητα και χωρίς προηγούμενα δικαιώματα ή αλληλεπίδραση χρήστη. Η εμβέλεια αλλάζει, ενώ οι επιπτώσεις στην εμπιστευτικότητα και την ακεραιότητα χαρακτηρίζονται υψηλές. Η διαθεσιμότητα δεν περιλαμβάνεται στην αξιολόγηση, όμως η παραβίαση δικαιωμάτων μπορεί να επηρεάσει δεδομένα και λειτουργίες του καταλόγου.

Αυτό δεν σημαίνει ότι κάθε λογαριασμός Azure έχει ήδη παραβιαστεί. Σημαίνει, όμως, ότι ένας εκτεθειμένος πόρος που χρησιμοποιεί το Microsoft Planetary Computer Pro χρειάζεται άμεσο έλεγχο. Οι οργανισμοί πρέπει να εξετάσουν ποια περιβάλλοντα έχουν ενεργοποιημένη την υπηρεσία, ποιοι λογαριασμοί έχουν πρόσβαση και αν υπήρξαν ασυνήθιστα αιτήματα πριν από την εφαρμογή της διόρθωσης.

Κίνδυνος ανύψωσης δικαιωμάτων στο Microsoft Planetary Computer Pro

Γιατί η απουσία ταυτοποίησης αυξάνει τον κίνδυνο

Σε μια υπηρεσία γεωχωρικών δεδομένων, τα αυξημένα δικαιώματα του Microsoft Planetary Computer Pro δεν περιορίζονται απαραίτητα στην ανάγνωση ενός χάρτη. Αν η προβληματική λειτουργία μπορεί να τροποποιήσει καταλόγους, ρόλους ή ρυθμίσεις, ένας επιτιθέμενος ενδέχεται να δημιουργήσει επίμονη πρόσβαση ή να επηρεάσει τις εφαρμογές που καταναλώνουν τα δεδομένα. Η τελική έκταση εξαρτάται από τη διαμόρφωση κάθε οργανισμού.

Το CVE-2026-63508 χαρακτηρίζεται ως κρίσιμο, αλλά τα διαθέσιμα δημόσια στοιχεία δεν αναφέρουν επηρεαζόμενες εκδόσεις ούτε τεχνική απόδειξη εκμετάλλευσης. Η καταχώριση του NVD εμφανίζει την κατάσταση ως «Received» και συνδέει το ζήτημα με αποκλειστικά φιλοξενούμενη υπηρεσία. Επομένως, δεν είναι ασφαλές να υποτεθεί ότι μια ενημέρωση λειτουργικού συστήματος ή ενός τοπικού διακομιστή διορθώνει το πρόβλημα.

Δείτε επίσης: Οι διορθώσεις της Microsoft σε προηγούμενο Patch Tuesday

Πρακτικά βήματα για τους διαχειριστές

Οι διαχειριστές πρέπει να ανοίξουν την επίσημη σελίδα του CVE-2026-63508 στο Microsoft Security Response Center και να ακολουθήσουν τις οδηγίες που ισχύουν για τον συγκεκριμένο μισθωτή Azure. Μέχρι να επιβεβαιωθεί η διόρθωση, είναι συνετό να περιοριστεί η πρόσβαση στις σχετικές διεπαφές, να εφαρμοστούν οι αυστηρότεροι διαθέσιμοι κανόνες δικτύου και να απομακρυνθούν προσωρινά μη απαραίτητα δικαιώματα.

Παράλληλα, χρειάζεται έλεγχος των αρχείων καταγραφής για αιτήματα προς το Planetary Computer Pro από άγνωστες διευθύνσεις, αποτυχημένες προσπάθειες πρόσβασης και αλλαγές σε ρόλους ή καταλόγους. Η σύγκριση με τη συνηθισμένη δραστηριότητα του οργανισμού μπορεί να αποκαλύψει ενδείξεις κατάχρησης, χωρίς όμως να αποτελεί από μόνη της απόδειξη παραβίασης.

Μέτρα προστασίας για Microsoft Planetary Computer Pro

Η Microsoft δεν έχει δημοσιεύσει στη δημόσια καταχώριση λεπτομέρειες για εκμετάλλευση στην άγρια φύση, ούτε έχουν αναφερθεί συγκεκριμένοι φορείς ως θύματα. Για τον λόγο αυτό, οι ομάδες ασφάλειας δεν πρέπει να βασιστούν σε εικασίες ή σε μη επιβεβαιωμένες οδηγίες τρίτων. Η ασφαλέστερη προσέγγιση είναι η επαλήθευση της κατάστασης απευθείας από το Azure και το MSRC.

Δείτε επίσης: Κρίσιμες ευπάθειες σε υπηρεσίες υποδομής νέφους

Το CVE-2026-63508 δείχνει πόσο σημαντικός είναι ο έλεγχος ταυτότητας ακόμη και σε υπηρεσίες που λειτουργούν πλήρως ως διαχειριζόμενες πλατφόρμες. Η τεχνική ομάδα του SecNews προτείνει να καταγραφούν οι εξαρτήσεις κάθε εφαρμογής από το Planetary Computer Pro, να επανεξεταστούν τα δικαιώματα και να διατηρηθούν διαθέσιμα τα αρχεία καταγραφής για πιθανή διερεύνηση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

CVE-2026-63508 στο Microsoft Planetary Computer Pro

Οι οργανισμοί που δεν χρησιμοποιούν την υπηρεσία μπορούν να σημειώσουν το CVE για λόγους παρακολούθησης, χωρίς να προβούν σε αλλαγές σε άσχετα συστήματα. Για όσους το χρησιμοποιούν, προτεραιότητα είναι η επιβεβαίωση της διόρθωσης από την επίσημη Microsoft, ο περιορισμός της έκθεσης και η αναζήτηση ύποπτων αλλαγών στους λογαριασμούς και στους καταλόγους δεδομένων.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS