← volver
CVE-2024-49035highbajo ataqueCWE-269

Partner.Microsoft.Com Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.7epss 1.3%
de la publicación al arma
Publicada en NVD26 nov
CISA KEV+91d
probabilidad de explotación
1.3%top 31% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-03-18

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de controle de acesso indevido (CWE-269) no Partner Center, o portal cloud que a Microsoft usa para gerenciar relações de parceiros, CSPs e acesso delegado a tenants de clientes. Um atacante consegue elevar privilégios dentro do serviço, o que é grave porque Partner Center é o ponto que administra acesso administrativo delegado (GDAP/DAP) a ambientes de terceiros. Está no catálogo KEV da CISA com exploração confirmada, mas a Microsoft não publicou detalhes técnicos do mecanismo — comum em falhas corrigidas do lado do serviço, onde não existe patch para o cliente instalar.

Detalle técnico

A Microsoft classifica a falha como controle de acesso impróprio (CWE-269) em Partner.Microsoft.com. Não há advisory técnico público detalhando qual endpoint, API ou fluxo de autorização falha em validar permissões — o MSRC, como é padrão para vulnerabilidades em serviços online (SaaS), não descreve a lógica de código nem publica boletim de engenharia porque a correção já foi aplicada na infraestrutura antes da divulgação.

O vetor CVSS chama atenção por uma inconsistência com a descrição textual: a descrição oficial diz 'unauthenticated attacker', mas o vetor traz PR:L (privilégios baixos exigidos) e UI:R (interação do usuário necessária). Isso sugere que o atacante provavelmente precisa de alguma conta ou sessão de baixo privilégio no ecossistema Partner Center — não é um acesso totalmente anônimo pela internet, apesar do texto sugerir isso. Quando fornecedor e vetor técnico divergem, o vetor CVSS tende a refletir melhor a análise de risco real feita internamente.

O campo Scope Changed (S:C) é o dado mais relevante do vetor: indica que o componente explorado e o componente impactado pela escalada são diferentes. Em termos práticos, isso é consistente com uma falha que permite a um usuário ou parceiro com acesso limitado obter privilégios sobre recursos, tenants ou contas de outro escopo — exatamente o tipo de impacto crítico em uma plataforma que administra acesso delegado entre organizações. Impacto reportado é alto em confidencialidade e integridade (C:H/I:H), nulo em disponibilidade (A:N) — coerente com uma escalada de privilégio que expõe ou altera dados/permissões, não um DoS.

Cómo se explota

Como Partner.Microsoft.com é um serviço hospedado pela própria Microsoft, a exploração ocorre contra a infraestrutura da Microsoft, não contra algo instalado no ambiente do cliente. Não há vetor de rede exposto pelo usuário final para proteger — o alvo é o backend do serviço. A CISA incluiu a CVE no catálogo KEV em 25/02/2025, o que confirma exploração ativa observada, mas nem CISA nem MSRC publicaram detalhes sobre atores, campanhas ou volume de exploração.

A divergência entre a descrição ('unauthenticated') e o vetor CVSS (PR:L, UI:R) é o ponto prático mais importante para quem tenta avaliar exposição: se a exploração de fato exige alguma credencial ou sessão prévia — por exemplo, uma conta de parceiro comprometida ou um usuário convidado a interagir com algo — o universo de atacantes potenciais é menor do que a manchete sugere. Nenhuma das fontes detalha esse pré-requisito com precisão.

O EPSS de 0.013 (baixa probabilidade de exploração em massa segundo o modelo) contrasta com a presença no KEV, que exige exploração confirmada em campo. Essa tensão é típica de vulnerabilidades exploradas de forma direcionada e limitada, não em escala automatizada — não há evidência pública de campanha massiva associada a esta CVE.

Versiones

Afectadas
Não aplicável no sentido tradicional — Partner.Microsoft.com é um serviço online (SaaS) da Microsoft, sem versionamento de software distribuído ao cliente. A vulnerabilidade afetava o serviço em produção antes da correção.
Corregidas en
Corrigida do lado do serviço pela Microsoft (Remediation Level = Official Fix conforme o vetor CVSS). Não há build, patch ou número de versão publicado para o cliente aplicar.

Cómo protegerse

Não existe versão de software para atualizar porque Partner.Microsoft.com é um serviço cloud multi-tenant operado pela Microsoft. O vetor CVSS indica RL:O (Official Fix) — a correção já foi aplicada na infraestrutura do serviço pela própria Microsoft antes ou junto da divulgação, sem exigir ação de patch do cliente.

A orientação da CISA no KEV é genérica: 'aplicar mitigações conforme instruções do fornecedor, seguir a diretriz BOD 22-01 para serviços cloud, ou descontinuar o uso do produto se não houver mitigação disponível'. Nenhuma das fontes lidas traz uma configuração específica, flag ou controle compensatório que o cliente possa aplicar do seu lado — porque não há nada a configurar: o ponto vulnerável está no backend do serviço.

Para organizações que usam Partner Center com acesso delegado (GDAP/DAP) a tenants de clientes, o controle compensatório real e prático é auditoria: revisar quais parceiros têm acesso delegado, aplicar princípio de menor privilégio nas concessões de GDAP, e monitorar atividade administrativa incomum em tenants geridos por terceiros. Isso não corrige a vulnerabilidade em si, mas reduz o dano de uma escalada bem-sucedida.

Cómo detectar

Não há indicador de comprometimento (IOC) ou assinatura de log publicada por Microsoft ou CISA para esta CVE. Como a exploração ocorre no backend do serviço, o cliente não tem visibilidade direta sobre tentativas de exploração via logs próprios.

Como controle indireto, organizações com acesso delegado a tenants via Partner Center podem revisar logs de auditoria do Microsoft Entra ID e do Microsoft 365 Defender por atividade administrativa anômala originada de contas de parceiro, concessões de GDAP fora do padrão, ou elevação de papel inesperada — mas isso é monitoramento geral de abuso de acesso delegado, não detecção específica desta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An improper access control vulnerability in Partner.Microsoft.com allows an a unauthenticated attacker to elevate privileges over a network.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N/E:U/RL:O/RC:C