微软CVSS 满分 Azure AI Foundry 漏洞,可导致未授权提权

· 2026-09-21 17:28 · 2 阅读

Ravie Lakshmanan 2026-09-21 17:28 北京

速修复

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

微软修复了位于 Azure AI Foundry 中的一个CVSS满分漏洞CVE-2026-85889,无需任何交互即可用于实现提权。

微软在上周四发布的公告中表示:“Azure AI Foundry 中关键功能缺少身份验证,可导致未经授权的攻击者通过网络实现提权。”Azure AI Foundry,也称为 Microsoft Foundry,它是一个企业平台,旨在构建、部署和管理生成式人工智能应用和代理。

微软感谢安全研究员 Rémy Marot(@R_Marot)发现并报送该漏洞。未有证据表明该问题已遭在野利用。

微软近日还修复了其它多个严重漏洞:

  • CVE-2026-85885(CVSS 评分:9.9)——位于Microsoft 365 Copilot 中的命令注入漏洞,可能允许经过授权的攻击者通过网络实现提权。

  • CVE-2026-85878(CVSS 评分:9.9)——位于Azure Database for PostgreSQL 中的授权不当漏洞,可导致经过授权的攻击者通过网络实现提权。

  • CVE-2026-87701(CVSS 评分:9.6)——Azure Cosmos DB 中的不当中和漏洞,可导致经过授权的攻击者通过网络实现提权。

与云相关 CVE 漏洞的典型情况一样,微软表示这些漏洞已得到完全缓解,用户无需采取任何操作。另外,微软还发布了针对另外两个漏洞的更新,其中一个最初于上个月披露:

  • CVE-2026-62721(CVSS 评分:7.8)——Windows 用户模式电源服务(UMPS)中访问控制粒度不足,可能允许经过授权的攻击者在本地提升权限并获得 SYSTEM 权限。

  • CVE-2026-85921(CVSS 评分:8.2)——Windows 安全内核模式中的双重释放漏洞,可能允许经过授权的攻击者在本地提升权限并获得虚拟信任级别 1(VTL1)权限。

这两个漏洞已作为 Windows 11 版本 26H1 带外更新的一部分得到解决:

  • 2026-09 适用于基于 arm64 系统的 Windows 11 版本 26H1 累积更新(KB5129194) (28000.2956)

  • 2026-09 适用于基于 x64 系统的 Windows 11 版本 26H1 累积更新(KB5129194) (28000.2956)

此次披露之际,微软在9月补丁星期二修复了创记录的 974 个漏洞,其中两个影响 Windows 高级本地过程调用 (ALPC) 和 Windows 更新堆栈的缺陷已遭到活跃利用。

Proofpoint 和 Volexity 公司的报告显示,ALPC 漏洞已与两个 Google Chrome 漏洞组合,形成了一个名为 BlueMoon 的漏洞利用工具包,而该工具包已被多个与间谍活动有关的威胁行为者武器化,用于传播恶意载荷。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


原文链接

https://thehackernews.com/2026/09/microsoft-patches-cvss-100-azure-ai.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   觉得不错,就点个 “在看” 或 "” 

阅读原文

跳转微信打开