// kapitanhack.pl

Krytyczna podatność CVSS 10.0 w Azure AI Foundry pozwalała na zdalną eskalację uprawnień

Streszczenie wpisu i odnośnik do pełnej treści u źródła.

Krytyczna podatność CVSS 10.0 w Azure AI Foundry pozwalała na zdalną eskalację uprawnień

TL;DR

Maksymalny wynik CVSS 10.0 rzadko trafia się na darmo — tym razem zasłużył. CVE-2026-85889 to klasyczny "Missing Authentication for Critical Function": jedna z kluczowych funkcji Azure AI Foundry wykonywała się bez sprawdzenia, kto ją wywołuje. Wystarczył sam dostęp sieciowy do usługi, żeby bez żadnych wcześniej przyznanych uprawnień wskoczyć na poziom administracyjny — bez exploita, bez phishingu, bez skradzionych poświadczeń.

Microsoft załatał lukę po stronie usługi, więc klienci chmurowej wersji nie musieli nic instalować, a na razie nie ma dowodów na jej wykorzystanie w praktyce. Dla firm trzymających w Foundry produkcyjne agenty AI i dane to i tak dobry powód, żeby przejrzeć logi operacji administracyjnych z ostatnich tygodni.

Microsoft załatał krytyczną lukę bezpieczeństwa w Azure AI Foundry, której nadano maksymalny wynik CVSS 10.0. Podatność oznaczona jako CVE-2026-85889 umożliwiała nieuwierzytelnione...

Czytaj cały wpis u źródła

// powiązane wpisy