Krytyczna podatność CVSS 10.0 w Azure AI Foundry pozwalała na zdalną eskalację uprawnień

kapitanhack.pl 1 tydzień temu

Microsoft załatał krytyczną lukę bezpieczeństwa w Azure AI Foundry, której nadano maksymalny wynik CVSS 10.0. Podatność oznaczona jako CVE-2026-85889 umożliwiała nieuwierzytelnionemu atakującemu zdalną eskalację uprawnień poprzez sieć. Problem zgłosił badacz bezpieczeństwa Rémy Marot.

Według Microsoftu w tej chwili nie ma dowodów na wykorzystanie podatności w rzeczywistych atakach. Luka została usunięta po stronie usługi, dlatego w przypadku klientów używających chmurowej wersji Azure AI Foundry nie jest wymagane manualne instalowanie poprawki.

CVE-2026-85889 – problem z uwierzytelnianiem

Azure AI Foundry, w tej chwili rozwijane również pod nazwą Microsoft Foundry, jest platformą służącą do tworzenia aplikacji wykorzystujących generatywną sztuczną inteligencję oraz agentów AI, wdrażania ich i zarządzania nimi.

CVE-2026-85889 została sklasyfikowana jako Missing Authentication for Critical Function. Oznacza to, iż jedna z krytycznych funkcji platformy nie wymagała prawidłowego uwierzytelnienia przed jej wykonaniem.

Podatność była szczególnie istotna ze względu na sposób wykorzystania. Atakujący nie musiał posiadać przyznanych wcześniej uprawnień w zaatakowanym środowisku ani uzyskiwać lokalnego dostępu do systemu. Wystarczył dostęp sieciowy do podatnej funkcji, aby przeprowadzić eskalację uprawnień.

Maksymalny wynik CVSS 10.0 odzwierciedla kombinację kilku czynników: możliwości przeprowadzenia ataku zdalnie, braku wymogu wcześniejszego uwierzytelnienia oraz możliwości uzyskania wyższych uprawnień.

Warto jednak pamiętać, iż CVSS 10.0 opisuje charakterystykę techniczną podatności, natomiast nie oznacza automatycznie przejęcia całej infrastruktury Azure przez każdego atakującego.

Dlaczego luka w platformie AI jest istotna?

Azure AI Foundry nie jest już wyłącznie środowiskiem do eksperymentowania z modelami językowymi. Platformy tego typu coraz częściej obsługują aplikacje produkcyjne, agentów AI, dane firmowe oraz integrację z innymi usługami chmurowymi.

W takim środowisku mechanizmy uwierzytelniania i autoryzacji mają szczególne znaczenie. Przejęcie wyższych uprawnień może potencjalnie umożliwić wykonanie operacji, które normalnie są dostępne wyłącznie dla administratorów lub innych uprzywilejowanych tożsamości.

Wraz z rozwojem infrastruktury AI powstaje kolejna warstwa powierzchni ataku. Ochrona modeli i danych to tylko część problemu – równie istotne są API, mechanizmy zarządzania agentami, tożsamości oraz uprawnienia przyznawane aplikacjom AI.

To nie jedyna krytyczna podatność

W tym samym okresie Microsoft załatał kilka innych poważnych luk związanych z usługami chmurowymi.

CVE-2026-85885 otrzymała CVSS 9.9 i dotyczyła podatności typu command injection w Microsoft 365 Copilot. Uwierzytelniony atakujący mógł wykorzystać ją do eskalacji uprawnień przez sieć.

CVE-2026-85878 (CVSS 9.9) była związana z nieprawidłową autoryzacją w Azure Database for PostgreSQL, natomiast CVE-2026-87701 (CVSS 9.6) dotyczyła niewłaściwego neutralizowania danych w Azure Cosmos DB.

Pokazuje to szerszy problem – wraz ze wzrostem liczby usług dostępnych z poziomu chmury rośnie również liczba komponentów, których błędna konfiguracja lub podatność mogą prowadzić do eskalacji uprawnień.

Co powinni zrobić administratorzy?

W przypadku CVE-2026-85889 Microsoft usunął problem po stronie usługi, więc nie ma klasycznej aktualizacji, którą administrator musiałby wdrożyć na serwerze.

Warto jednak przeanalizować logi związane z Azure AI Foundry, Microsoft Entra ID oraz Azure Resource Manager pod kątem nietypowych operacji wykonywanych w okresie poprzedzającym wdrożenie poprawki.

Szczególnej uwagi wymagają nieoczekiwane zmiany ról i uprawnień, operacje administracyjne wykonywane z nietypowych adresów IP, zmiany konfiguracji zasobów AI oraz aktywność kont, które normalnie nie wykonują operacji administracyjnych.

Sama obecność podatności nie oznacza oczywiście, iż środowisko zostało zaatakowane. Wykrywanie potencjalnego wykorzystania wymaga korelacji zdarzeń związanych z tożsamością, czasem, źródłowym adresem IP oraz wykonywanymi operacjami.

Podsumowanie

CVE-2026-85889 jest przykładem podatności, która pokazuje, jak istotnym elementem bezpieczeństwa platform AI pozostają klasyczne mechanizmy kontroli dostępu. Błąd w uwierzytelnianiu krytycznej funkcji pozwalał na zdalną eskalację uprawnień bez wcześniejszego uwierzytelnienia, dlatego otrzymał maksymalny wynik CVSS 10.0.

Microsoft potwierdził usunięcie problemu i nie odnotował wykorzystania luki w rzeczywistych atakach. Dla organizacji korzystających z Azure AI Foundry najważniejszym działaniem jest nie tylko korzystanie z aktualnych usług, ale również monitorowanie aktywności uprzywilejowanych tożsamości i operacji wykonywanych w środowisku AI.

Idź do oryginalnego materiału