Критична вразливість автентифікації в Microsoft 365 та Entra ID плагінах для Moodle (CVE-2026-54733)
Вразливість у Microsoft 365 та Entra ID плагінах для Moodle дозволяє підробляти токени JWT і отримувати несанкціонований доступ. Оновіть плагіни до безпечних версій.
- CVSS
- 9.3 CRITICAL
- EPSS
- 56.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни Microsoft 365 та Microsoft Entra ID для Moodle мали критичну вразливість, що дозволяла неавторизованим зловмисникам підробляти токени JWT і отримувати сесії Moodle від імені користувачів Office 365. Проблема полягала у відсутності перевірки підпису JWT у певних версіях плагінів.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу до систем Moodle через підроблені токени, що створює ризик компрометації облікових записів користувачів та потенційного витоку даних. Для організацій, які використовують інтеграцію Office 365 з Moodle, це критична загроза безпеці, що потребує негайного реагування.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити плагіни Microsoft 365 та Microsoft Entra ID для Moodle до версій 4.5.6, 5.0.5 або 5.1.1, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до відповідних SSO ендпоінтів, переглянути журнали автентифікації на предмет підозрілої активності та посилити моніторинг безпеки.