Критична вразливість автентифікації в Microsoft 365 та Entra ID плагінах для Moodle (CVE-2026-54733)

Вразливість у Microsoft 365 та Entra ID плагінах для Moodle дозволяє підробляти токени JWT і отримувати несанкціонований доступ. Оновіть плагіни до безпечних версій.
CVE-2026-54733CVSS 9.3Windows

Критична вразливість автентифікації в Microsoft 365 та Entra ID плагінах для Moodle (CVE-2026-54733)

Вразливість у Microsoft 365 та Entra ID плагінах для Moodle дозволяє підробляти токени JWT і отримувати несанкціонований доступ. Оновіть плагіни до безпечних версій.

CVSS
9.3 CRITICAL
EPSS
56.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Microsoft 365 та Microsoft Entra ID для Moodle мали критичну вразливість, що дозволяла неавторизованим зловмисникам підробляти токени JWT і отримувати сесії Moodle від імені користувачів Office 365. Проблема полягала у відсутності перевірки підпису JWT у певних версіях плагінів.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу до систем Moodle через підроблені токени, що створює ризик компрометації облікових записів користувачів та потенційного витоку даних. Для організацій, які використовують інтеграцію Office 365 з Moodle, це критична загроза безпеці, що потребує негайного реагування.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити плагіни Microsoft 365 та Microsoft Entra ID для Moodle до версій 4.5.6, 5.0.5 або 5.1.1, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до відповідних SSO ендпоінтів, переглянути журнали автентифікації на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки