Microsoft otklonio CVSS 10 ranjivost u Azure AI Foundryju

Microsoft je otklonio ranjivost CVE-2026-85889 u platformi Azure AI Foundry, ocenjene maksimalnim skorom CVSS 10,0. Propust je mogao da omogući neautentifikovanom napadaču eskalaciju privilegija preko mreže, a Microsoft navodi da za korisnike nije potrebna nikakva akcija i da nema dokaza o zloupotrebi u stvarnim napadima.
Azure AI Foundry, poznat i kao Microsoft Foundry, namenjen je preduzećima za izradu, primenu i upravljanje generativnim AI aplikacijama i agentima. Kompanija je za otkriće i prijavu ranjivosti navela bezbednosnog istraživača Rémyja Marota.
Nedostajuća autentifikacija kritične funkcije
Microsoft je opisao problem kao nedostajuću autentifikaciju kritične funkcije. Takav propust može da otvori put neovlašćenom napadaču da preko mreže stekne više privilegije nego što mu pripadaju, zbog čega je CVE-2026-85889 dobio najvišu CVSS ocenu.
Specifičnost cloud CVE slučajeva jeste to što dobavljač može da primeni meru na strani usluge. Microsoft je saopštio da su ranjivosti u cloud servisima već u potpunosti ublažene, pa korisnici ne treba da instaliraju zasebnu zakrpu niti da menjaju konfiguraciju kako bi dobili obuhvaćenu zaštitu.
Još tri kritične cloud ranjivosti
U istom periodu Microsoft je otklonio i CVE-2026-85885 u Microsoft 365 Copilotu, ranjivost komandne injekcije sa ocenom CVSS 9,9. Ona je mogla da omogući ovlašćenom napadaču eskalaciju privilegija preko mreže.
Zakrpene su i CVE-2026-85878 u Azure Database for PostgreSQL, sa CVSS ocenom 9,9, kao i CVE-2026-87701 u Azure Cosmos DB, sa ocenom 9,6. U oba slučaja reč je o neadekvatnoj autorizaciji, odnosno neutralizaciji, koja bi ovlašćenom napadaču mogla omogućiti eskalaciju privilegija preko mreže.
Odvojene ispravke za Windows 11
Microsoft je vanrednim ažuriranjem KB5129194 za Windows 11, verziju 26H1, izdanjem 28000.2956 za arm64 i x64 sisteme, rešio još dva propusta. CVE-2026-62721 u Windows User-Mode Power Service može lokalnom ovlašćenom napadaču omogućiti sticanje SYSTEM privilegija, dok CVE-2026-85921 u Windows Secure Kernel Mode može dovesti do privilegija Virtual Trust Level 1.
Širi kontekst daje i Microsoftove Windows ranjivosti i kritični RCE propusti jer bezbednosni timovi uz cloud advisories moraju pratiti i Windows ranjivosti koje utiču na privilegovani pristup. Praktičan zaključak za poslovanje je da se cloud obaveštenja ne smeju tretirati kao zatvoren zadatak samo zato što nema korisničke zakrpe: potrebno je evidentirati pogođene servise, proveriti identitete i privilegije povezane sa njima, kao i pratiti vanredna ažuriranja krajnjih uređaja.

