CVE-2026-33109Azure Managed Instance for Apache Cassandra 存在访问控制不当漏洞。由于权限验证机制存在缺陷,已授权的低权限攻击者可利用该漏洞,在无需用户交互的情况下,通过网络在目标系统上执行任意代码。该漏洞严重影响系统的机密性、完整性和可用性,可能导致数据泄露或服务完全被控。
该漏洞源于 Azure 托管 Cassandra 实例的访问控制逻辑存在严重缺陷,未能正确隔离和限制低权限用户的操作范围。攻击者利用此缺陷,可通过网络向受影响端点发送特制请求,从而绕过系统关键的权限检查机制。由于该漏洞具有范围改变(S:C)的特性,攻击者利用成功后不仅能突破应用层的逻辑限制,还能进一步在底层操作系统中执行任意代码。整个利用过程无需用户交互(UI:N),攻击者仅需具备低权限账户(PR:L),即可在服务器端注入恶意指令,实现从普通用户到系统管理员权限的跨越,进而对机密性、完整性和可用性造成全面破坏。