cloud-security Microsoft Security Response Center

Microsoft korjaa CVSS-arvolla 10.0 merkittävän oikeusvahvistusvulnerabiliteetin Azure AI Foundryssä

Microsoft on korjannut kriittisen haavoittuvuuden, jonka CVSS-arvo on enimmäkseen 10.0, Azure AI Foundry -palvelussa. Ongelma liittyi virheelliseen autentikaatio-logiikkaan ytimen reititysosissa, mikä mahdollisti verkkoon perustuvan oikeusvahvistuksen ilman etukäteen tarvittavia oikeuksia. Korjaus toteutettiin keskitetysti pilvipalvelun puolelta; Microsoft ei ole havainnut todisteita laajamittaisesta hyödyntämisestä tai asiakastietojen vuodosta.

Microsoft korjaa CVSS-arvolla 10.0 merkittävän oikeusvahvistusvulnerabiliteetin Azure AI Foundryssä

Teknologian tarjoaja Microsoft on hiljaisesti korjannut kriittisen turvallisuusvian (CVSS-arvo 10.0) pilvipohjaisessa keinotekoisen älykkyyden kehityspalvelussa Azure AI Foundryssä (aikaisemmin Azure AI Studio). Vulnerabiliteetti, jota seurataan kansainvälisesti tunnuksella **CVE-2026-85889** (Common Vulnerabilities and Exposures -standardin tunniste tunnettuja kyberturvallisuusvikoja varten), johtui virheellisestä autentikaatiotarkistuksesta ytimen reititys-palveluissa. Teoreettisesti se mahdollisti, että autentikoimaton kauko-vastustaja voisi nostaa oikeuksia hallintotasolle verkkojen ylirajoilla.

Azure AI Foundry toimii Microsoftin yritysratkaisuna perustamallien ja generatiivisten agenttityöskentelyjen koordinointiin, sääntelyyn ja käyttöön. Koska yrityksen asiakkaat luottavat ympäristöön omistamiensa tietokantojen, herkän prompt-mallien, tietokantayhteyksien ja salattujen API-avaimien kanssa, CVSS-arvon täydellinen arvo 10.0 herätti välittömästi huomiota globaalilla turvallisuus- ja infrastruktuurialueilla.

Teknisesti vika sijaitsi logiikassa, joka käsitteli asiakastunnusten todentamista sisäisten mikropalvelujen välisissä pyynnöissä. Muodostaamalla tiettyjä HTTP-päätemerkintöjä, hyökkääjä voisi vääristää sisäisen kontrollipaneelin väitteitä, ohittaen RBAC (Role-Based Access Control, rooleihin perustuva pääsykontrolli) -mekanismit ja pääsemään moniasiakas-työtilojen konfigurointiin ilman validiä tunnuksia.

Microsoft korosti ohjeessaan, että ongelma havaittiin sisäisissä puolustuspuolustuksissa ja että ei ole todisteita aktiivisesta hyödyntämisestä todellisessa maailmassa. Lisäksi forensiat osoittavat, että kolmansien osapuolten ei ole pääsy asiakkaiden malleihin, intellektuaaliseen omaisuuteen tai koulutusklustereihin. Koska Azure AI Foundry toimii tiukasti pilvipalveluna, Microsoft toteutti päivitykset globaalissa datakeskuksissaan, poistaen tarpeen asiakkaiden omasta hallinnasta.

Tapahtuma korostaa tärkeää periaatetta kyberturvallisuustiedotuksessa: CVSS-arvon maksimiarvo osoittaa teoreettisen rakenteellisen vakavuuden ja helppouden hyödyntämisessä, mutta sitä ei tule sekoittaa vahvistettuun rikkoutumiseen tai jatkuvaan tietojen siirtoon. Se kuitenkin toimii ajankohtaisena muistutuksena organisaatioille, että on syytä vahvistaa tiukasti verkkoeristystä ja auditoida kontrollipaneelin logeja pilvipalveluissa.

Toimintasuosituksia IT- ja turvallisuusryhmille

  • Tarkista pilvipalvelun pääsykonfiguraatiot: Varmista, että vähimmäisvahvistuspolitiikat noudatetaan tiukasti kaikilla palveluhenkilöillä ja hallinnoiduilla tunnuksilla Azure-asiakastilissäsi.
  • Auditoi Azure-kontrollipaneelin tietoa: Tarkasta Azure-toimintalogi, etenkin epätyypilliset rooliasetukset tai epäoikeutuneet pääsyyritykset Azure AI Foundry -työtiloissa.
  • Vahvista yksityiset yhteydet: Käytä Azure Private Linkiä lopettaaksesi julkisen internetin altistumisen kaikille kriittisille AI-hubeille, yhteyspisteille ja tallennuslaskureille.
  • Pyöritä salausavaimia: Suorita säännöllinen pyöritys ulkoisille API-avaimille, tietokantayhteysketjuille ja salattuja tunnusobjekteja, jotka varastoidaan yhdistettyihin salaushallintapalveluihin.

Todisteiden tilanne

  • Vahvistettu: Microsoft Security Response Center (MSRC) rekisteröi virallisesti CVE-2026-85889:n CVSS-arvolla 10.0, vahvistaen keskitetyn backend-korjauksen.
  • Ilmoitettu: Kyberturvallisuusmedia ja pilviturvallisuuden tutkijat analysoivat rakenteellisen altistumisen ja vahvistivat, ettei manuaalista päivitystä tarvittu.
  • Ei vahvistettu: Ei ole todisteita todisteista tai hyökkääjäkiinnostuksesta telemetriassa ennen päivityksen julkaisua.

Tiivistelmä

  • Microsoft korjasi kriittisen CVSS-arvon 10.0 oikeusvahvistusvulnerabiliteetin Azure AI Foundryssä.
  • Vika liittyi autentikoimattoman kontrollipaneelin päätemerkintöjen vääristelyyn ja korjattiin kokonaan pilvipalvelun takapuolella.
  • Ei ole todisteita todellisesta hyödyntämisestä tai asiakastietojen vuodosta; hallintotoimenpiteitä ei tarvita asiakkaiden osalta.

Lähteet ja viitteet

← Kaikki uutiset Työkalut