VMTech
Обсудить проект

Microsoft устранила критическую уязвимость в Azure AI Foundry

Microsoft устранила критическую уязвимость в Azure AI Foundry

Microsoft устранила уязвимость CVE-2026-85889 с максимальной оценкой CVSS 10.0 в Azure AI Foundry, также называемой Microsoft Foundry. Ошибка позволяла неавторизованному атакующему повысить привилегии через сеть; Microsoft заявила, что клиентам не нужно предпринимать никаких действий.

Проблема в механизме аутентификации

В консультации Microsoft описала дефект как отсутствие аутентификации для критической функции Azure AI Foundry. Компания указывает, что это могло дать неавторизованному злоумышленнику возможность повышения привилегий по сети.

Azure AI Foundry — корпоративная платформа для создания, развёртывания и управления приложениями и агентами на базе генеративного ИИ. Об уязвимости сообщил исследователь безопасности Реми Маро, которого Microsoft указала в качестве обнаружившего проблему специалиста.

Признаков эксплуатации CVE-2026-85889 в реальных атаках Microsoft не обнаружила. Для облачных CVE исправление уже полностью применено на стороне сервиса, поэтому пользователям не требуется устанавливать обновления или менять конфигурацию.

Другие критические исправления

В последние дни Microsoft также закрыла CVE-2026-85885 в Microsoft 365 Copilot с CVSS 9.9: внедрение команд могло позволить авторизованному атакующему повысить привилегии по сети. В Azure Database for PostgreSQL устранена CVE-2026-85878 с оценкой 9.9, связанная с некорректной авторизацией.

Ещё одна облачная проблема, CVE-2026-87701 с CVSS 9.6, затрагивала Azure Cosmos DB и была вызвана некорректной нейтрализацией данных. Microsoft сообщила, что и эти уязвимости полностью смягчены в облачной инфраструктуре без действий со стороны клиентов.

Отдельно компания выпустила внеплановое обновление KB5129194 для Windows 11 версии 26H1 на системах arm64 и x64. Оно устраняет CVE-2026-62721 в Windows User-Mode Power Service с CVSS 7.8 и CVE-2026-85921 в Windows Secure Kernel Mode с оценкой 8.2. Первая ошибка могла дать авторизованному пользователю локальные права SYSTEM, вторая — привилегии Virtual Trust Level 1.

Что учитывать организациям

Новый случай дополняет критические исправления Microsoft для Windows и показывает, что критические исправления Microsoft затрагивают как Windows, так и облачные сервисы. Для команд безопасности важно учитывать уведомления поставщика в реестре рисков, даже если патч развёрнут автоматически и не требует обслуживания со стороны заказчика.

Организациям стоит поддерживать актуальный перечень используемых сервисов Azure AI Foundry, Microsoft 365 Copilot, Azure Database for PostgreSQL и Azure Cosmos DB. Это поможет быстро оценивать применимость уведомлений Microsoft и отделять облачные исправления от обновлений, которые необходимо установить на управляемых устройствах Windows.

#cybersecurity#azuresecurity#artificialintelligence#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 18.09.2026
Instagram

Microsoft устранила критическую уязвимость в Azure AI Foundry

Открыть публикацию в Instagram ↗