| Produkt | Kanał stabilny Microsoft Edge – wersje wcześniejsze niż 151.0.4129.59 |
| Numer CVE | CVE-2026-66318 |
| Krytyczność | 8,5/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka w zabezpieczeniach wynika z błędu weryfikacji źródła w przeglądarce Microsoft Edge (opartej na Chromium) podczas obsługi żądań autoryzacji. Zdalny atakujący może nakłonić użytkownika do interakcji ze złośliwym żądaniem ujawnienia poufnych informacji. Interakcja użytkownika jest wymagana do odwiedzenia strony internetowej kontrolowanej przez atakującego i wykonania dwóch gestów dotknięcia, które aktywują automatyczne wypełnianie, co może spowodować, że aplikacja uzyska token dostępu w imieniu użytkownika i wyśle go do lokalizacji kontrolowanej przez atakującego. |
| | |
| Numer CVE | CVE-2026-66321 |
| Krytyczność | 6,9/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje w wyniku dostępu do zasobu przy użyciu niezgodnego typu („pomyłka typu”) w przeglądarce Microsoft Edge (opartej na Chromium) podczas renderowania strony internetowej kontrolowanej przez atakującego i przetwarzania interakcji użytkownika związanej z autouzupełnianiem. Zdalny atakujący może hostować specjalnie spreparowaną stronę internetową w celu wykonania dowolnego kodu. |
| | |
| Numer CVE | CVE-2026-66312 |
| Krytyczność | 7,1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje w wyniku nadmiernego odczytu bufora w przeglądarce Microsoft Edge (opartej na Chromium) podczas przetwarzania spreparowanej zawartości internetowej. Zdalny użytkownik może spowodować, że aplikacja przetworzy zmodyfikowaną zawartość w celu wykonania dowolnego kodu. |
| | |
| Numer CVE | CVE-2026-66313 |
| Krytyczność | 6,9/10 |
| CVSS | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu błędu weryfikacji pochodzenia w przeglądarce Microsoft Edge (opartej na Chromium) podczas przetwarzania weryfikacji pochodzenia. Zdalny atakujący może wykorzystać lukę w celu ujawnienia poufnych informacji i dokonania ograniczonej manipulacji. |
| | |
| Numer CVE | CVE-2026-66314 |
| Krytyczność | 6,9/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu wyścigu czasu sprawdzania i użycia w obsłudze autouzupełniania w przeglądarce Microsoft Edge (opartej na Chromium) podczas przetwarzania strony internetowej kontrolowanej przez atakującego i gestów aktywacji autouzupełniania. Zdalny atakujący może zmusić ofiarę do odwiedzenia spreparowanej strony internetowej i wykonania dwóch gestów dotknięcia w celu ujawnienia poufnych informacji. |
| | |
| Numer CVE | CVE-2026-66315 |
| Krytyczność | 7,5/10 |
| CVSS | AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu błędu „use-after-free” w przeglądarce Microsoft Edge (opartej na Chromium) podczas przetwarzania spreparowanej zawartości internetowej. Zdalny atakujący może nakłonić ofiarę do odwiedzenia kontrolowanej przez siebie strony internetowej i wykonania zmodyfikowanych interakcji w celu wykonania dowolnego kodu. |
| | |
| Numer CVE | CVE-2026-66316 |
| Krytyczność | 5.1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu błędu walidacji źródła w przeglądarce Microsoft Edge (opartej na Chromium) podczas obsługi kontrolowanej przez atakującego strony internetowej i gestów aktywacji autouzupełniania. Zdalny atakujący może nakłonić użytkownika do odwiedzenia zmodyfikowanej strony internetowej i wykonania dwóch gestów dotknięcia w celu przeprowadzenia podszywania się. |
| | |
| Numer CVE | CVE-2026-65804 |
| Krytyczność | 5.1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka istnieje z powodu nieprawidłowej kontroli generowania kodu („wstrzykiwanie kodu”) w przeglądarce Microsoft Edge (opartej na Chromium) podczas renderowania strony internetowej kontrolowanej przez atakującego. Zdalny atakujący może stworzyć złośliwą stronę internetową, aby podszywać się pod treść i ujawniać poufne informacje. Do odwiedzenia strony internetowej kontrolowanej przez atakującego i wykonania gestów aktywujących automatyczne wypełnianie wymagana jest interakcja użytkownika, a użytkownik może również musieć kliknąć wyskakujące okienko wyświetlane na stronie. Skuteczne wykorzystanie luki może wpłynąć na zasoby wykraczające poza zakres bezpieczeństwa podatnego komponentu. |
| | |
| Numer CVE | CVE-2026-66311 |
| Krytyczność | 6,8/10 |
| CVSS | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu braku autoryzacji w przeglądarce Microsoft Edge (opartej na Chromium) podczas wykonywania operacji lokalnych. Zdalny atakujący może wykorzystać to obejście autoryzacji, aby ujawnić poufne informacje. |
| | |
| Numer CVE | CVE-2026-66317 |
| Krytyczność | 5,1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu błędu walidacji źródła w przeglądarce Microsoft Edge (opartej na Chromium) podczas przetwarzania strony internetowej kontrolowanej przez atakującego, która uruchamia automatyczne wypełnianie za pomocą dwóch gestów dotknięcia. Zdalny atakujący może nakłonić ofiarę do odwiedzenia spreparowanej strony internetowej w celu ujawnienia poufnych informacji i modyfikacji danych. |
| | |
| Numer CVE | CVE-2026-66322 |
| Krytyczność | 7.0/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu błędu walidacji źródła w przeglądarce Microsoft Edge (opartej na Chromium) podczas przetwarzania kontrolowanej przez atakującego strony internetowej i gestów aktywacji autouzupełniania. Zdalny atakujący może stworzyć stronę internetową, która uruchamia autouzupełnianie po wykonaniu przez użytkownika wymaganych gestów w celu ujawnienia poufnych informacji i podrobienia treści. |
| | |
| Numer CVE | CVE-2026-66325 |
| Krytyczność | 5.1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:L/SI:N/SA:N |
| Opis | Luka występuje w wyniku fałszowania żądań po stronie serwera (SSRF) w przeglądarce Microsoft Edge (opartej na Chromium) podczas przetwarzania kontrolowanej przez atakującego strony internetowej, która uruchamia funkcję automatycznego wypełniania. Zdalny atakujący może nakłonić ofiarę do odwiedzenia spreparowanej strony internetowej i wykonania dwóch gestów dotknięcia w celu ujawnienia poufnych informacji i modyfikacji danych. |
| | |
| Numer CVE | CVE-2026-66326 |
| Krytyczność | 6,9/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu braku autoryzacji w obsłudze autouzupełniania w przeglądarce Microsoft Edge (opartej na Chromium), gdy użytkownik odwiedza stronę internetową kontrolowaną przez atakującego i wykonuje dwa gesty dotknięcia, które aktywują autouzupełnianie. Zdalny atakujący może hostować złośliwą stronę internetową w celu wykonania kodu. |
| | |
| Aktualizacja | TAK |
| Link | https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security |