Krytyczna luka w integracji Microsoft 365 i Entra ID dla Moodle umożliwia podszywanie się pod użytkownika

Luka weryfikacji JWT w integracji Microsoft 365 dla Moodle umożliwia podszywanie się pod użytkownika. Zalecana szybka aktualizacja wtyczek.
CVE-2026-54733CVSS 9.3Windows

Krytyczna luka w integracji Microsoft 365 i Entra ID dla Moodle umożliwia podszywanie się pod użytkownika

Luka weryfikacji JWT w integracji Microsoft 365 dla Moodle umożliwia podszywanie się pod użytkownika. Zalecana szybka aktualizacja wtyczek.

CVSS
9.3 CRITICAL
EPSS
56.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczki Microsoft 365 i Microsoft Entra ID dla Moodle przed wersjami 4.5.6, 5.0.5 i 5.1.1 mają poważną lukę bezpieczeństwa. Błąd weryfikacji podpisu JWT w module integracji Office 365 pozwala atakującemu na fałszowanie tokenów i uzyskanie sesji Moodle jako uwierzytelniony użytkownik O365.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.3) umożliwia nieautoryzowany dostęp do sesji użytkowników Moodle poprzez fałszowanie tokenów JWT. Może to prowadzić do przejęcia kont, eskalacji uprawnień i dostępu do poufnych danych w środowisku edukacyjnym lub korporacyjnym korzystającym z integracji Microsoft 365.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczek Microsoft 365 i Microsoft Entra ID dla Moodle do wersji 4.5.6, 5.0.5 lub 5.1.1. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć ekspozycję punktu końcowego sso_login.php, monitorować logi uwierzytelniania pod kątem podejrzanych aktywności oraz przeprowadzić przegląd polityk dostępu i sesji użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS