← 返回 2026-09-19 简报

微软修复CVSS评分10.0的Azure AI Foundry漏洞,该漏洞可导致未授权权限提升

语音播报
摘要
事件:微软修复Azure AI Foundry中CVSS评分10.0的未授权权限提升漏洞CVE-2026-85889。 要点:核心漏洞允许网络攻击者提权,获Remy Marot报告且无野外利用证据。 影响:云用户无需操作即可自动缓解风险。但需警惕BlueMoon攻击套件对Windows ALPC和Chrome的链式利。

Ravie Lakshmanan 2026年9月18日 漏洞 / 云安全

微软已修复 Azure AI Foundry 中一个最高严重程度的安全漏洞,该漏洞可能被利用以实现权限提升。无需客户采取任何行动。

该漏洞被追踪为 CVE-2026-85889,其 CVSS 评分为 10.0。

“Azure AI Foundry 中关键功能缺少身份验证,允许未经授权的攻击者通过网络提升权限,”微软在周四发布的公告中表示。

Azure AI Foundry(也称为 Microsoft Foundry)是一个企业平台,旨在构建、部署和管理生成式人工智能 (AI) 应用程序和智能体。

Windows 制造商向安全研究员 Rémy Marot (@R_Marot) 致谢,感谢其发现并报告了该漏洞。目前没有证据表明该问题已在野外被利用。

微软近日还修补了其他几项关键漏洞:

CVE-2026-85885(CVSS 评分:9.9)—— Microsoft 365 Copilot 中的命令注入漏洞,可能允许授权攻击者通过网络提升权限。

CVE-2026-85878(CVSS 评分:9.9)—— Azure Database for PostgreSQL 中的不当授权问题,可能允许授权攻击者通过网络提升权限。

CVE-2026-87701(CVSS 评分:9.6)—— Azure Cosmos DB 中的不当中和漏洞,可能允许授权攻击者通过网络提升权限。

与基于云的 CVE 通常情况一样,微软表示这些漏洞已被完全缓解,用户无需采取任何行动。

此外,微软还发布了针对另外两个漏洞的更新,其中一个是上个月首次披露的。

CVE-2026-62721(CVSS 评分:7.8)—— Windows 用户模式电源服务 (UMPS) 中访问控制粒度不足,可能允许授权攻击者在本地提升权限并获得 SYSTEM 权限。

CVE-2026-85921(CVSS 评分:8.2)—— Windows 安全内核模式中存在的双重释放漏洞,可能允许授权攻击者在本地提升权限并获得虚拟信任级别 1 (VTL1) 权限。

这两个缺陷已作为 Windows 11 版本 26H1 的带外更新的一部分得到解决:

2026年9月适用于基于 arm64 系统的 Windows 11 版本 26H1 累积更新 (KB5129194) (28000.2956)

2026年9月适用于基于 x64 系统的 Windows 11 版本 26H1 累积更新 (KB5129194) (28000.2956)

此次披露之际,微软上周早些时候修补了其软件组合中创纪录的 974 个漏洞。其中两个影响 Windows 高级本地过程调用 (ALPC) 和 Windows 更新堆栈的缺陷已被证实遭到积极利用。

根据 Proofpoint 和 Volexity 的报告,ALPC 漏洞已与两个 Google Chrome 漏洞结合,开发出名为 BlueMoon 的攻击工具包,该工具包已被多个与间谍活动相关的威胁行为者武器化,用于投递恶意负载。

原文链接:https://thehackernews.com/2026/09/microsoft-patches-cvss-100-azure-ai.html
来源:The Hacker News
以上内容由 AI 自动翻译,仅供参考。
← 返回简报