CVE-2026-50516
CRITICAL(9.4)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
- CVSS 9.4 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
0.8%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.4
Technische Schwere
SecBoard-Einordnung
CVE-2026-50516 betrifft den Microsoft Azure Kubernetes Service (AKS) und beschreibt eine fehlende Authentifizierung für eine kritische Funktion. Diese Schwachstelle ermöglicht es einem nicht autorisierten Angreifer, seine Privilegien über das Netzwerk zu erhöhen. Die direkte Auswirkung ist ein unbefugter Zugriff mit erhöhten Rechten innerhalb der AKS-Umgebung. Mit einem CVSS-Score von 9.4 (CRITICAL) wird diese Schwachstelle als äußerst schwerwiegend eingestuft. Die EPSS-Wahrscheinlichkeit liegt bei 1%, was auf eine derzeit geringe Ausnutzung hindeutet, sie ist jedoch nicht im CISA KEV-Katalog gelistet. Trotz der niedrigen EPSS-Rate sollte die hohe Kritikalität aufgrund der potenziellen Privilegienerhöhung nicht unterschätzt werden. Security-Teams sollten umgehend prüfen, ob ihre AKS-Instanzen von dieser Schwachstelle betroffen sind. Eine Priorisierung der Behebung ist aufgrund des kritischen CVSS-Scores dringend empfohlen, auch wenn derzeit keine aktive Ausnutzung bekannt ist. Es sollten alle verfügbaren Patches oder Konfigurationsänderungen angewendet werden, um das Risiko zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Missing authentication for critical function in Microsoft Azure Kubernetes Service allows an unauthorized attacker to elevate privileges over a network.
Erkennung & Indikatoren
Ausnutzung
In den geprüften Quellen nicht genannt
Threat-Hunting-Queries
Die Schwachstelle betrifft fehlende Authentifizierung für eine kritische Funktion im Microsoft Azure Kubernetes Service, die eine Privilegienerhöhung ermöglicht. Die Detektion sollte auf ungewöhnliche oder nicht authentifizierte Zugriffe auf kritische AKS-Funktionen abzielen, die normalerweise eine Authentifizierung erfordern würden.
Sentinel/Defender KQL
AzureActivity
| where OperationName has "Kubernetes" and OperationName has "CriticalFunction" // Platzhalter: Spezifische Operationen identifizieren
| where AuthenticationDetails == "" or isempty(AuthenticationDetails) // Oder spezifische Felder für fehlende Authentifizierung prüfen
| summarize count() by Caller, OperationName, ResourceGroup, bin(TimeGenerated, 1h)
| where count_ > 5 // Schwellenwert anpassen
| project Caller, OperationName, ResourceGroup, TimeGeneratedSplunk SPL
index=azure sourcetype=azure:activity "Kubernetes" "CriticalFunction" // Platzhalter: Spezifische Operationen identifizieren
| where NOT _raw LIKE "*authentication*" // Oder spezifische Felder für fehlende Authentifizierung prüfen
| stats count by Caller, OperationName, ResourceGroup, _time
| where count > 5 // Schwellenwert anpassen
| table Caller, OperationName, ResourceGroup, _timeSigma
title: Azure Kubernetes Service - Missing Authentication for Critical Function
id: 00000000-0000-0000-0000-000000000000 # SecBoard-generated UUID
status: experimental
description: Detects potential exploitation of CVE-2026-50516 in Azure Kubernetes Service by looking for unauthenticated access to critical functions.
author: SecBoard Operations
date: 2026/08/11
logsource:
product: azure
service: activity
detection:
selection:
OperationName|contains: # Platzhalter: Spezifische Operationen identifizieren
- 'Kubernetes'
- 'CriticalFunction'
filter_authenticated:
AuthenticationDetails: null # Oder spezifische Felder für fehlende Authentifizierung prüfen
condition: selection and not filter_authenticated
level: highElastic ES|QL
from azure.activitylogs
| where OperationName : "Kubernetes" and OperationName : "CriticalFunction" // Platzhalter: Spezifische Operationen identifizieren
| where AuthenticationDetails is null or length(AuthenticationDetails) == 0 // Oder spezifische Felder für fehlende Authentifizierung prüfen
| stats count() by Caller, OperationName, ResourceGroup, @timestamp
| where count > 5 // Schwellenwert anpassen
| project Caller, OperationName, ResourceGroup, @timestampSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Ausgewertete Quellen
Betroffene Produkte
- cpe:2.3:a:microsoft:azure_kubernetes_service:-:*:*:*:*:*:*:*