← back
CVE-2024-49035highunder attackCWE-269

Partner.Microsoft.Com Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.7epss 1.3%
from disclosure to weapon
Published on NVDNov 26
CISA KEV+91d
exploitation probability
1.3%top 31% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-03-18

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de controle de acesso indevido (CWE-269) no Partner Center, o portal cloud que a Microsoft usa para gerenciar relações de parceiros, CSPs e acesso delegado a tenants de clientes. Um atacante consegue elevar privilégios dentro do serviço, o que é grave porque Partner Center é o ponto que administra acesso administrativo delegado (GDAP/DAP) a ambientes de terceiros. Está no catálogo KEV da CISA com exploração confirmada, mas a Microsoft não publicou detalhes técnicos do mecanismo — comum em falhas corrigidas do lado do serviço, onde não existe patch para o cliente instalar.

Technical detail

A Microsoft classifica a falha como controle de acesso impróprio (CWE-269) em Partner.Microsoft.com. Não há advisory técnico público detalhando qual endpoint, API ou fluxo de autorização falha em validar permissões — o MSRC, como é padrão para vulnerabilidades em serviços online (SaaS), não descreve a lógica de código nem publica boletim de engenharia porque a correção já foi aplicada na infraestrutura antes da divulgação.

O vetor CVSS chama atenção por uma inconsistência com a descrição textual: a descrição oficial diz 'unauthenticated attacker', mas o vetor traz PR:L (privilégios baixos exigidos) e UI:R (interação do usuário necessária). Isso sugere que o atacante provavelmente precisa de alguma conta ou sessão de baixo privilégio no ecossistema Partner Center — não é um acesso totalmente anônimo pela internet, apesar do texto sugerir isso. Quando fornecedor e vetor técnico divergem, o vetor CVSS tende a refletir melhor a análise de risco real feita internamente.

O campo Scope Changed (S:C) é o dado mais relevante do vetor: indica que o componente explorado e o componente impactado pela escalada são diferentes. Em termos práticos, isso é consistente com uma falha que permite a um usuário ou parceiro com acesso limitado obter privilégios sobre recursos, tenants ou contas de outro escopo — exatamente o tipo de impacto crítico em uma plataforma que administra acesso delegado entre organizações. Impacto reportado é alto em confidencialidade e integridade (C:H/I:H), nulo em disponibilidade (A:N) — coerente com uma escalada de privilégio que expõe ou altera dados/permissões, não um DoS.

How it’s exploited

Como Partner.Microsoft.com é um serviço hospedado pela própria Microsoft, a exploração ocorre contra a infraestrutura da Microsoft, não contra algo instalado no ambiente do cliente. Não há vetor de rede exposto pelo usuário final para proteger — o alvo é o backend do serviço. A CISA incluiu a CVE no catálogo KEV em 25/02/2025, o que confirma exploração ativa observada, mas nem CISA nem MSRC publicaram detalhes sobre atores, campanhas ou volume de exploração.

A divergência entre a descrição ('unauthenticated') e o vetor CVSS (PR:L, UI:R) é o ponto prático mais importante para quem tenta avaliar exposição: se a exploração de fato exige alguma credencial ou sessão prévia — por exemplo, uma conta de parceiro comprometida ou um usuário convidado a interagir com algo — o universo de atacantes potenciais é menor do que a manchete sugere. Nenhuma das fontes detalha esse pré-requisito com precisão.

O EPSS de 0.013 (baixa probabilidade de exploração em massa segundo o modelo) contrasta com a presença no KEV, que exige exploração confirmada em campo. Essa tensão é típica de vulnerabilidades exploradas de forma direcionada e limitada, não em escala automatizada — não há evidência pública de campanha massiva associada a esta CVE.

Versions

Affected
Não aplicável no sentido tradicional — Partner.Microsoft.com é um serviço online (SaaS) da Microsoft, sem versionamento de software distribuído ao cliente. A vulnerabilidade afetava o serviço em produção antes da correção.
Fixed in
Corrigida do lado do serviço pela Microsoft (Remediation Level = Official Fix conforme o vetor CVSS). Não há build, patch ou número de versão publicado para o cliente aplicar.

How to protect

Não existe versão de software para atualizar porque Partner.Microsoft.com é um serviço cloud multi-tenant operado pela Microsoft. O vetor CVSS indica RL:O (Official Fix) — a correção já foi aplicada na infraestrutura do serviço pela própria Microsoft antes ou junto da divulgação, sem exigir ação de patch do cliente.

A orientação da CISA no KEV é genérica: 'aplicar mitigações conforme instruções do fornecedor, seguir a diretriz BOD 22-01 para serviços cloud, ou descontinuar o uso do produto se não houver mitigação disponível'. Nenhuma das fontes lidas traz uma configuração específica, flag ou controle compensatório que o cliente possa aplicar do seu lado — porque não há nada a configurar: o ponto vulnerável está no backend do serviço.

Para organizações que usam Partner Center com acesso delegado (GDAP/DAP) a tenants de clientes, o controle compensatório real e prático é auditoria: revisar quais parceiros têm acesso delegado, aplicar princípio de menor privilégio nas concessões de GDAP, e monitorar atividade administrativa incomum em tenants geridos por terceiros. Isso não corrige a vulnerabilidade em si, mas reduz o dano de uma escalada bem-sucedida.

How to detect

Não há indicador de comprometimento (IOC) ou assinatura de log publicada por Microsoft ou CISA para esta CVE. Como a exploração ocorre no backend do serviço, o cliente não tem visibilidade direta sobre tentativas de exploração via logs próprios.

Como controle indireto, organizações com acesso delegado a tenants via Partner Center podem revisar logs de auditoria do Microsoft Entra ID e do Microsoft 365 Defender por atividade administrativa anômala originada de contas de parceiro, concessões de GDAP fora do padrão, ou elevação de papel inesperada — mas isso é monitoramento geral de abuso de acesso delegado, não detecção específica desta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An improper access control vulnerability in Partner.Microsoft.com allows an a unauthenticated attacker to elevate privileges over a network.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N/E:U/RL:O/RC:C