Mastodon Mastodon Mastodon Mastodon

Microsoft устранила критическую уязвимость в Azure AI Foundry и ещё пять серьёзных багов

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Microsoft сообщила об устранении шести уязвимостей, включая CVE-2026-85889 с максимальной оценкой CVSS 10.0 в платформе Azure AI Foundry. По данным компании, уязвимость позволяла неавторизованному атакующему повысить привилегии через сеть из-за отсутствия аутентификации в критической функции. Четыре облачные уязвимости, по заявлению Microsoft, уже полностью устранены на стороне сервиса и не требуют действий от пользователей. Для двух уязвимостей в Windows 11 version 26H1 выпущено внеплановое обновление KB5129194.

Облачные уязвимости: детали и статус

Центральная уязвимость — CVE-2026-85889 — затрагивает Azure AI Foundry (также известную как Microsoft Foundry), корпоративную платформу для создания, развёртывания и управления генеративными ИИ-приложениями и агентами. Класс уязвимости — отсутствие аутентификации для критической функции (Missing Authentication for Critical Function). Обнаружение приписывается исследователю Rémy Marot. По данным Microsoft, свидетельств эксплуатации в реальных атаках не выявлено.

Помимо основной уязвимости, Microsoft сообщила об устранении ещё трёх критических облачных багов:

  • CVE-2026-85885 (CVSS 9.9) — инъекция команд в Microsoft 365 Copilot, позволяющая авторизованному атакующему повысить привилегии через сеть
  • CVE-2026-85878 (CVSS 9.9) — некорректная авторизация в Azure Database for PostgreSQL с аналогичным вектором повышения привилегий
  • CVE-2026-87701 (CVSS 9.6) — уязвимость некорректной нейтрализации в Azure Cosmos DB, также ведущая к повышению привилегий через сеть

Важная оговорка: оценки CVSS и описания этих облачных уязвимостей основаны на информации из единственного источника — бюллетеня Microsoft. Страницы MSRC на момент проверки не отображали детализированного содержимого. Ни одна из шести уязвимостей не внесена в каталог CISA KEV.

Уязвимости Windows: требуется установка обновления

В отличие от облачных багов, две уязвимости в Windows требуют от администраторов конкретных действий — установки внепланового обновления:

  • CVE-2026-62721 (CVSS 7.8) — недостаточная гранулярность контроля доступа в Windows User-Mode Power Service (UMPS). Авторизованный атакующий может локально повысить привилегии до уровня SYSTEM.
  • CVE-2026-85921 (CVSS 8.2) — ошибка двойного освобождения памяти (double free) в Windows Secure Kernel Mode. Позволяет авторизованному атакующему локально получить привилегии Virtual Trust Level 1 (VTL1) — уровня, защищённого технологией виртуализации.

Обе уязвимости закрыты в составе обновления KB5129194 от 14 сентября 2026 года для Windows 11 version 26H1 (сборка 28000.2956), доступного для архитектур x64 и arm64.

Разница в модели реагирования

Принципиальное различие между двумя группами уязвимостей — в модели устранения. Облачные баги (CVE-2026-85889, CVE-2026-85885, CVE-2026-85878, CVE-2026-87701) Microsoft устраняет на стороне инфраструктуры: клиентам не нужно ничего устанавливать. Это стандартная практика для облачных CVE — компания публикует бюллетень для прозрачности, но исправление уже применено. Уязвимости в Windows (CVE-2026-62721 и CVE-2026-85921), напротив, требуют от администраторов установки обновления KB5129194. Именно эти два бага представляют практический риск для организаций, которые откладывают патчинг.

Ранее мы уже освещали активно эксплуатируемые уязвимости Windows из сентябрьского цикла обновлений Microsoft — в частности, уязвимость в Windows ALPC и уязвимость в Windows Update Stack. Текущий внеплановый выпуск дополняет тот масштабный патч.

Рекомендации

  • Для пользователей облачных сервисов Azure и Microsoft 365 Copilot: действий не требуется — Microsoft заявляет, что уязвимости уже устранены на стороне платформы.
  • Для администраторов Windows 11 version 26H1: установите обновление KB5129194 (сборка 28000.2956). CVE-2026-85921 с оценкой 8.2 позволяет компрометировать уровень виртуализации VTL1, что делает её приоритетной для систем, использующих Virtualization-Based Security.
  • Проверьте текущую сборку ОС командой winver — целевая сборка после обновления: 28000.2956.

Несмотря на то что ни одна из шести уязвимостей пока не отмечена как эксплуатируемая, оценка CVSS 10.0 для CVE-2026-85889 и 8.2 для CVE-2026-85921 указывают на высокий потенциал ущерба. Администраторам Windows 11 26H1 следует установить KB5129194 в ближайшее время, уделив особое внимание системам с включённой Virtualization-Based Security, где компрометация VTL1 может подорвать всю модель изоляции.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.