Mastodon Mastodon Mastodon Mastodon

Microsoft усунула критичну вразливість в Azure AI Foundry та ще п’ять серйозних багів

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Microsoft повідомила про усунення шести вразливостей, включно з CVE-2026-85889 з максимальною оцінкою CVSS 10.0 у платформі Azure AI Foundry. За даними компанії, вразливість дозволяла неавторизованому зловмиснику підвищити привілеї через мережу через відсутність автентифікації в критичній функції. Чотири хмарні вразливості, за заявою Microsoft, уже повністю усунуті на боці сервісу й не потребують дій від користувачів. Для двох вразливостей у Windows 11 version 26H1 випущено позапланове оновлення KB5129194.

Хмарні вразливості: деталі та статус

Центральна вразливість — CVE-2026-85889 — зачіпає Azure AI Foundry (також відому як Microsoft Foundry), корпоративну платформу для створення, розгортання та керування генеративними ІІ-застосунками та агентами. Клас вразливості — відсутність автентифікації для критичної функції (Missing Authentication for Critical Function). Виявлення приписується досліднику Rémy Marot. За даними Microsoft, свідчень експлуатації у реальних атаках не виявлено.

Окрім основної вразливості, Microsoft повідомила про усунення ще трьох критичних хмарних багів:

  • CVE-2026-85885 (CVSS 9.9) — ін’єкція команд у Microsoft 365 Copilot, що дає змогу авторизованому зловмиснику підвищити привілеї через мережу
  • CVE-2026-85878 (CVSS 9.9) — некоректна авторизація в Azure Database for PostgreSQL з аналогічним вектором підвищення привілеїв
  • CVE-2026-87701 (CVSS 9.6) — вразливість некоректної нейтралізації в Azure Cosmos DB, що також веде до підвищення привілеїв через мережу

Важливе застереження: оцінки CVSS і описи цих хмарних вразливостей ґрунтуються на інформації лише з одного джерела — бюлетеня Microsoft. Сторінки MSRC на момент перевірки не відображали деталізованого вмісту. Жодну з шести вразливостей не внесено до каталогу CISA KEV.

Вразливості Windows: потрібна установка оновлення

На відміну від хмарних багів, дві вразливості в Windows вимагають від адміністраторів конкретних дій — встановлення позапланового оновлення:

  • CVE-2026-62721 (CVSS 7.8) — недостатня гранулярність контролю доступу в Windows User-Mode Power Service (UMPS). Авторизований зловмисник може локально підвищити привілеї до рівня SYSTEM.
  • CVE-2026-85921 (CVSS 8.2) — помилка подвійного звільнення пам’яті (double free) в Windows Secure Kernel Mode. Дозволяє авторизованому зловмиснику локально отримати привілеї Virtual Trust Level 1 (VTL1) — рівня, захищеного технологією віртуалізації.

Обидві вразливості закриті в складі оновлення KB5129194 від 14 вересня 2026 року для Windows 11 version 26H1 (збірка 28000.2956), доступного для архітектур x64 і arm64.

Різниця в моделі реагування

Принципова відмінність між двома групами вразливостей — у моделі усунення. Хмарні баги (CVE-2026-85889, CVE-2026-85885, CVE-2026-85878, CVE-2026-87701) Microsoft усуває на боці інфраструктури: клієнтам не потрібно нічого встановлювати. Це стандартна практика для хмарних CVE — компанія публікує бюлетень для прозорості, але виправлення вже застосовано. Вразливості в Windows (CVE-2026-62721 і CVE-2026-85921), навпаки, вимагають від адміністраторів встановлення оновлення KB5129194. Саме ці два баги становлять практичний ризик для організацій, які відкладають встановлення патчів.

Раніше ми вже висвітлювали активно експлуатовані вразливості Windows із вересневого циклу оновлень Microsoft — зокрема, вразливість у Windows ALPC і вразливість у Windows Update Stack. Поточний позаплановий випуск доповнює той масштабний патч.

Рекомендації

  • Для користувачів хмарних сервісів Azure і Microsoft 365 Copilot: дій не потрібно — Microsoft заявляє, що вразливості вже усунуті на боці платформи.
  • Для адміністраторів Windows 11 version 26H1: встановіть оновлення KB5129194 (збірка 28000.2956). CVE-2026-85921 з оцінкою 8.2 дозволяє скомпрометувати рівень віртуалізації VTL1, що робить її пріоритетною для систем, які використовують Virtualization-Based Security.
  • Перевірте поточну збірку ОС командою winver — цільова збірка після оновлення: 28000.2956.

Попри те, що жодна з шести вразливостей поки не позначена як експлуатована, оцінки CVSS 10.0 для CVE-2026-85889 і 8.2 для CVE-2026-85921 вказують на високий потенціал шкоди. Адміністраторам Windows 11 26H1 слід встановити KB5129194 найближчим часом, приділивши особливу увагу системам з увімкненою Virtualization-Based Security, де компрометація VTL1 може підірвати всю модель ізоляції.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.