Ravie Lakshmanan 2026年9月18日 漏洞 / 云安全
微软已修复 Azure AI Foundry 中一个最高严重程度的安全漏洞,该漏洞可能被利用以实现权限提升。无需客户采取任何行动。
该漏洞被追踪为 CVE-2026-85889,其 CVSS 评分为 10.0。
“Azure AI Foundry 中关键功能缺少身份验证,允许未经授权的攻击者通过网络提升权限,”微软在周四发布的公告中表示。
Azure AI Foundry(也称为 Microsoft Foundry)是一个企业平台,旨在构建、部署和管理生成式人工智能 (AI) 应用程序和智能体。
Windows 制造商向安全研究员 Rémy Marot (@R_Marot) 致谢,感谢其发现并报告了该漏洞。目前没有证据表明该问题已在野外被利用。
微软近日还修补了其他几项关键漏洞:
CVE-2026-85885(CVSS 评分:9.9)—— Microsoft 365 Copilot 中的命令注入漏洞,可能允许授权攻击者通过网络提升权限。
CVE-2026-85878(CVSS 评分:9.9)—— Azure Database for PostgreSQL 中的不当授权问题,可能允许授权攻击者通过网络提升权限。
CVE-2026-87701(CVSS 评分:9.6)—— Azure Cosmos DB 中的不当中和漏洞,可能允许授权攻击者通过网络提升权限。
与基于云的 CVE 通常情况一样,微软表示这些漏洞已被完全缓解,用户无需采取任何行动。
此外,微软还发布了针对另外两个漏洞的更新,其中一个是上个月首次披露的。
CVE-2026-62721(CVSS 评分:7.8)—— Windows 用户模式电源服务 (UMPS) 中访问控制粒度不足,可能允许授权攻击者在本地提升权限并获得 SYSTEM 权限。
CVE-2026-85921(CVSS 评分:8.2)—— Windows 安全内核模式中存在的双重释放漏洞,可能允许授权攻击者在本地提升权限并获得虚拟信任级别 1 (VTL1) 权限。
这两个缺陷已作为 Windows 11 版本 26H1 的带外更新的一部分得到解决:
2026年9月适用于基于 arm64 系统的 Windows 11 版本 26H1 累积更新 (KB5129194) (28000.2956)
2026年9月适用于基于 x64 系统的 Windows 11 版本 26H1 累积更新 (KB5129194) (28000.2956)
此次披露之际,微软上周早些时候修补了其软件组合中创纪录的 974 个漏洞。其中两个影响 Windows 高级本地过程调用 (ALPC) 和 Windows 更新堆栈的缺陷已被证实遭到积极利用。
根据 Proofpoint 和 Volexity 的报告,ALPC 漏洞已与两个 Google Chrome 漏洞结合,开发出名为 BlueMoon 的攻击工具包,该工具包已被多个与间谍活动相关的威胁行为者武器化,用于投递恶意负载。