Microsoft закрыла критическую уязвимость в Azure AI Foundry, получившую максимальный балл CVSS — 10.0. Это означает, что злоумышленники могли бы несанкционированно повысить свои привилегии в системе. Угроза не потребует действий со стороны клиентов, так как все исправления были применены автоматически.
Что произошло с уязвимостью
Уязвимость, получившая обозначение CVE-2026-85889, возникла из-за отсутствия аутентификации для критических функций в Azure AI Foundry. Она позволяла злоумышленникам эскалировать привилегии через сеть. Microsoft в своем официальном заявлении отметила, что исследователь безопасности Rémy Marot стал тем, кто обнаружил и сообщил о проблеме.
Прочие устраняемые уязвимости Microsoft
Помимо этой уязвимости, были исправлены и другие критические недоработки. Среди них:
- CVE-2026-85885 (рейтинг CVSS 9.9) — уязвимость внедрения команд в Microsoft 365 Copilot;
- CVE-2026-85878 (рейтинг CVSS 9.9) — недостаточная авторизация в Azure Database for PostgreSQL;
- CVE-2026-87701 (рейтинг CVSS 9.6) — уязвимость в Azure Cosmos DB, позволяющая эскалацию привилегий.
Все вышеупомянутые уязвимости были успешно исправлены, и пользователям не потребовалось активных действий для защиты своих систем.
Значение для русскоязычной аудитории
Для компаний в России и СНГ обновления от Microsoft важны, так как Azure является одним из ключевых продуктов для развивающихся Digital-экосистем. На фоне недавних атак на облачные инфраструктуры, пользователи должны оставаться внимательными к обновлениям безопасности от ведущих поставщиков.
С учетом недавних выплатированные Microsoft за сбои безопасности, пользователям стоит учитывать эти риски при планировании своих проектов в Azure.
Следующий шаг за Microsoft — продолжение мониторинга за безопасностью своих сервисов и регулярное внедрение обновлений для защиты от новых угроз.