微软CVSS满分AzureAIFoundry漏洞,可导致未授权提权

admin 2026-09-25 05:27:53 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软修复AzureAIFoundry中CVSS满分漏洞CVE-2026-85889,该漏洞因缺少身份验证可导致未授权网络提权,无需交互。同时修复Microsoft365Copilot、AzureDatabaseforPostgreSQL及CosmosDB等多个严重漏洞,相关云漏洞已完全缓解,用户无需操作。另修复WindowsUMPS权限提升及安全内核双重释放漏洞,建议用户及时更新系统补丁。 综合评分: 78 文章分类: 漏洞预警,漏洞分析,云安全,应用安全


微软CVSS 满分 Azure AI Foundry 漏洞,可导致未授权提权

Ravie Lakshmanan Ravie Lakshmanan

代码卫士

2026年9月21日 17:28 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

微软修复了位于Azure AI Foundry中的一个CVSS满分漏洞CVE-2026-85889,无需任何交互即可用于实现提权。

微软在上周四发布的公告中表示:“Azure AI Foundry 中关键功能缺少身份验证,可导致未经授权的攻击者通过网络实现提权。”Azure AI Foundry,也称为 Microsoft Foundry,它是一个企业平台,旨在构建、部署和管理生成式人工智能应用和代理。

微软感谢安全研究员 Rémy Marot(@R_Marot)发现并报送该漏洞。未有证据表明该问题已遭在野利用。

微软近日还修复了其它多个严重漏洞:

  • CVE-2026-85885(CVSS 评分:9.9)——位于Microsoft 365 Copilot 中的命令注入漏洞,可能允许经过授权的攻击者通过网络实现提权。
  • CVE-2026-85878(CVSS 评分:9.9)——位于Azure Database for PostgreSQL 中的授权不当漏洞,可导致经过授权的攻击者通过网络实现提权。
  • CVE-2026-87701(CVSS 评分:9.6)——Azure Cosmos DB 中的不当中和漏洞,可导致经过授权的攻击者通过网络实现提权。

与云相关 CVE 漏洞的典型情况一样,微软表示这些漏洞已得到完全缓解,用户无需采取任何操作。另外,微软还发布了针对另外两个漏洞的更新,其中一个最初于上个月披露:

  • CVE-2026-62721(CVSS 评分:7.8)——Windows 用户模式电源服务(UMPS)中访问控制粒度不足,可能允许经过授权的攻击者在本地提升权限并获得 SYSTEM 权限。
  • CVE-2026-85921(CVSS 评分:8.2)——Windows 安全内核模式中的双重释放漏洞,可能允许经过授权的攻击者在本地提升权限并获得虚拟信任级别 1(VTL1)权限。

这两个漏洞已作为 Windows 11 版本 26H1 带外更新的一部分得到解决:

  • 2026-09 适用于基于 arm64 系统的 Windows 11 版本 26H1 累积更新(KB5129194) (28000.2956)
  • 2026-09 适用于基于 x64 系统的 Windows 11 版本 26H1 累积更新(KB5129194) (28000.2956)

此次披露之际,微软在9月补丁星期二修复了创记录的 974 个漏洞,其中两个影响 Windows 高级本地过程调用 (ALPC) 和 Windows 更新堆栈的缺陷已遭到活跃利用。

Proofpoint 和 Volexity 公司的报告显示,ALPC 漏洞已与两个 Google Chrome 漏洞组合,形成了一个名为 BlueMoon 的漏洞利用工具包,而该工具包已被多个与间谍活动有关的威胁行为者武器化,用于传播恶意载荷。

代码卫士试用地址:https://sast.qianxin.com/

开源卫士试用地址:https://oss.qianxin.com/


推荐阅读

思科:ISE 认证绕过满分 0day 已遭活跃利用

GitLab:速修复这个满分路径遍历漏洞

SAP 提醒注意满分 “OVERPASS” 内核漏洞

N-able 紧急修复正遭利用的CVSS 满分 N-central RCE 漏洞

ServiceNow 三个满分漏洞可使未认证攻击者执行代码和 SQL

原文链接

https://thehackernews.com/2026/09/microsoft-patches-cvss-100-azure-ai.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 “赞”


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:代码卫士 Ravie Lakshmanan Ravie Lakshmanan《微软CVSS 满分 Azure AI Foundry 漏洞,可导致未授权提权》

82个常见网络协议 网络安全文章

82个常见网络协议

文章总结: 本文整理了82个常见网络协议,按OSI七层分层归类,用通俗语言讲解各协议作用,面向零基础读者,帮助快速建立网络协议知识框架,建议按层次逐步学习。 综
100个常用CMD命令 网络安全文章

100个常用CMD命令

文章总结: 文档标题为100个常用CMD命令大全,来自公众号小刘说攻防,发布于2026年9月21日。内容为CMD命令参考列表分享,但实际命令内容未在文档中展示,
评论:0   参与:  0