Mastodon Mastodon Mastodon Mastodon

Microsoft corrige una vulnerabilidad crítica en Azure AI Foundry y otros cinco fallos graves

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Microsoft ha comunicado la corrección de seis vulnerabilidades, incluida CVE-2026-85889 con la puntuación máxima CVSS 10.0 en la plataforma Azure AI Foundry. Según la compañía, la vulnerabilidad permitía a un atacante no autorizado realizar una escalada de privilegios a través de la red debido a la ausencia de autenticación en una función crítica. Microsoft afirma que las cuatro vulnerabilidades en la nube ya se han corregido completamente en el lado del servicio y no requieren ninguna acción por parte de los usuarios. Para dos vulnerabilidades en Windows 11 version 26H1 se ha publicado la actualización fuera de banda KB5129194.

Vulnerabilidades en la nube: detalles y estado

La vulnerabilidad central, CVE-2026-85889, afecta a Azure AI Foundry (también conocida como Microsoft Foundry), una plataforma empresarial para crear, desplegar y gestionar aplicaciones y agentes de IA generativa. La clase de vulnerabilidad es ausencia de autenticación para una función crítica (Missing Authentication for Critical Function). El hallazgo se atribuye al investigador Rémy Marot. Según Microsoft, no se ha detectado ningún indicio de explotación en ataques reales.

Además de la vulnerabilidad principal, Microsoft informó de la corrección de otros tres fallos críticos en la nube:

  • CVE-2026-85885 (CVSS 9.9): inyección de comandos en Microsoft 365 Copilot, que permite a un atacante autorizado realizar una escalada de privilegios a través de la red
  • CVE-2026-85878 (CVSS 9.9): autorización incorrecta en Azure Database for PostgreSQL con un vector de escalada de privilegios similar
  • CVE-2026-87701 (CVSS 9.6): vulnerabilidad de neutralización incorrecta en Azure Cosmos DB, que también conduce a una escalada de privilegios a través de la red

Importante matiz: las puntuaciones CVSS y las descripciones de estas vulnerabilidades en la nube se basan en la información de una única fuente: el boletín de Microsoft. En el momento de la revisión, las páginas de MSRC no mostraban contenido detallado. Ninguna de las seis vulnerabilidades se ha incluido en el catálogo CISA KEV.

Vulnerabilidades en Windows: es necesario instalar la actualización

A diferencia de los fallos en la nube, las dos vulnerabilidades en Windows requieren acciones concretas por parte de los administradores: la instalación de la actualización fuera de banda:

  • CVE-2026-62721 (CVSS 7.8): granularidad insuficiente del control de acceso en Windows User-Mode Power Service (UMPS). Un atacante autorizado puede escalar localmente privilegios hasta el nivel SYSTEM.
  • CVE-2026-85921 (CVSS 8.2): error de doble liberación de memoria (double free) en Windows Secure Kernel Mode. Permite a un atacante autorizado obtener localmente privilegios de Virtual Trust Level 1 (VTL1), un nivel protegido por tecnología de virtualización.

Ambas vulnerabilidades se han corregido en la actualización KB5129194 del 14 de septiembre de 2026 para Windows 11 version 26H1 (compilación 28000.2956), disponible para arquitecturas x64 y arm64.

Diferencia en el modelo de respuesta

La diferencia fundamental entre los dos grupos de vulnerabilidades reside en el modelo de corrección. Los fallos en la nube (CVE-2026-85889, CVE-2026-85885, CVE-2026-85878, CVE-2026-87701) los corrige Microsoft en el lado de la infraestructura: los clientes no necesitan instalar nada. Es una práctica estándar para los CVE en la nube: la empresa publica el boletín por transparencia, pero el parche ya se ha aplicado. Las vulnerabilidades en Windows (CVE-2026-62721 y CVE-2026-85921), en cambio, requieren que los administradores instalen la actualización KB5129194. Son precisamente estos dos fallos los que representan un riesgo práctico para las organizaciones que retrasan la aplicación de parches.

Anteriormente ya hemos tratado las vulnerabilidades de Windows explotadas activamente del ciclo de actualizaciones de septiembre de Microsoft, en particular, la vulnerabilidad en Windows ALPC y la vulnerabilidad en Windows Update Stack. Esta publicación fuera de banda complementa aquel parche de gran alcance.

Recomendaciones

  • Para usuarios de servicios en la nube de Azure y Microsoft 365 Copilot: no se requieren acciones: Microsoft afirma que las vulnerabilidades ya se han corregido en el lado de la plataforma.
  • Para administradores de Windows 11 version 26H1: instale la actualización KB5129194 (compilación 28000.2956). CVE-2026-85921, con una puntuación de 8.2, permite comprometer el nivel de virtualización VTL1, lo que la convierte en una prioridad para los sistemas que utilizan Virtualization-Based Security.
  • Compruebe la compilación actual del sistema operativo con el comando winver; la compilación objetivo tras la actualización es 28000.2956.

Aunque ninguna de las seis vulnerabilidades se ha marcado todavía como explotada, la puntuación CVSS 10.0 para CVE-2026-85889 y 8.2 para CVE-2026-85921 indican un alto potencial de daño. Los administradores de Windows 11 26H1 deberían instalar KB5129194 lo antes posible, prestando especial atención a los sistemas con Virtualization-Based Security activado, donde la compromisión de VTL1 puede socavar por completo el modelo de aislamiento.



CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.