КИБЕРБЕЗОПАСНОСТЬ

Microsoft отказала в признании уязвимости Azure — CVE не выдан

Microsoft проигнорировала отчет об уязвимости Azure Backup, которая могла позволить несанкционированный доступ. Цены на услуги Azure могут подскочить.

✍️ Редакция iTech News | 11.12.2025 | ⏱ 2 мин | Источник: BleepingComputer
Microsoft отклонила уязвимость Azure — CVE не выдан

Microsoft отклонила отчет о критической уязвимости Azure Backup для AKS, а CVE не был выдан. Уязвимость, по словам исследователя безопасности, могла позволить низкоуровневым пользователям получить доступ к правам администратора кластера.

Что произошло

Исследователь безопасности Джастин О'Лири выявил уязвимость в марте 2026 года и доложил о ней Microsoft 17 марта. Однако 13 апреля Microsoft Security Response Center (MSRC) отклонил его отчет, утверждая, что проблема касалась только кластера, где злоумышленник уже имел доступ администратора. Исследователь опроверг это, подчеркнув, что уязвимость позволяет любому пользователю без прав Kubernetes стать администратором кластера.

Как это влияет на безопасность

После отказа Microsoft О'Лири обратился в Центр координации CERT, который 16 апреля подтвердил наличие уязвимости и присвоил ей идентификатор VU#284781. Изначально планировалось публичное раскрытие 1 июня 2026 года, но оно так и не состоялось. Позже 4 мая Microsoft вновь рекомендовала MITRE не выдавать CVE, ссылаясь на необходимость предварительного административного доступа.

Почему это важно для русскоязычной аудитории

В условиях нарастающей киберугрозы пользователи и компании в России, использующие облачные решения Azure, должны быть в курсе потенциальных рисков. Ожидается, что Microsoft примет дополнительные меры для повышения уровня безопасности своих продуктов, в противном случае возможно увеличение стоимости услуг из-за выявленных проблем.

Что дальше

Следующий шаг — это мониторинг действий Microsoft и возможное пересмотрение положения о безопасности Azure в свете этой уязвимости.

Поделиться: Telegram X LinkedIn