Radar AI Avatar Transparent

פגיעות בציון CVSS מרבי ב-Azure AI Foundry של מיקרוסופט תוקנה בצד הענן

מיקרוסופט תיקנה פגיעות בחומרה מקסימלית — ציון CVSS של 10.0 מתוך 10 — בשירות Azure AI Foundry, הפלטפורמה שלה לבניית והרצת יישומי בינה מלאכותית בענן. הפגיעות נבעה מהיעדר בדיקת אימות בפונקציה קריטית, ואפשרה לתוקף ללא כל פרטי גישה להעלות הרשאות ברשת ולהגיע לפעולות שאמורות להיות חסומות בפניו.

מגן שבור מעל שרת ענן, המחשה לפגיעות ב-Azure AI Foundry
מזהה CVE-2026-85889
מוצר וגרסאות מושפעות Azure AI Foundry (שירות ענן של Microsoft) — כל הסביבות, ללא תלות בגרסת לקוח
חומרה (CVSS) 10.0 — קריטית
מנוצל בפועל לא — מיקרוסופט מדווחת שאין עדות לניצול בשטח
סטטוס תיקון תוקן במלואו בצד השרת על ידי מיקרוסופט; אין פעולה נדרשת מצד הלקוחות

מה קרה

הפגיעות, CVE-2026-85889, סווגה כהיעדר אימות לפונקציה קריטית (CWE-306). לפי מיקרוסופט, תוקף ללא הרשאות כלשהן יכול היה להגיע לפונקציית שרת רגישה בתשתית Azure AI Foundry ולהעלות דרכה הרשאות ברשת — למעשה לעקוף את בקרות הזהות והגישה שאמורות למנוע בדיוק תרחיש כזה. החוקר Rémy Marot קיבל קרדיט על הדיווח. מכיוון שמדובר בשירות ענן, מיקרוסופט תיקנה את הבעיה בצד השרת ללא צורך בעדכון או פעולה כלשהי מצד הלקוחות.

הפרסום הגיע במסגרת מחזור עדכונים רחב יותר של מיקרוסופט לספטמבר, שכלל גם פגיעות חמורה נוספת (ציון 9.9) ב-Microsoft 365 Copilot המאפשרת הזרקת פקודות, וכן פגיעויות חמורות ב-Azure Database for PostgreSQL וב-Azure Cosmos DB.

נקודות לשים לב

  • לא נדרשת פעולה טכנית מצד ארגונים שמשתמשים ב-Azure AI Foundry — התיקון כבר פעיל בכל הסביבות.
  • ציון 10.0 מלא הוא נדיר וממחיש עד כמה קריטי היה הפער: שילוב של גישה ללא אימות עם יכולת השפעה מלאה על המערכת.
  • אם הארגון שלכם משתמש גם ב-Microsoft 365 Copilot, כדאי לוודא שהעדכון הרלוונטי לפגיעות ה-CVSS 9.9 חל גם הוא — זו פגיעות נפרדת מאותו מחזור עדכונים.
  • המקרה ממחיש סיכון רחב יותר בפלטפורמות AI בענן: ריבוי רכיבי שירות חדשים מרחיב את משטח התקיפה, ופערי אימות בסיסיים עדיין מתגלים גם בתשתיות חדשות ומתקדמות.

מקורות: The Hacker News · Microsoft Security Response Center

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-