Apa yang terjadi
Microsoft menerbitkan CVE-2026-56167 (24 Juli 2026) mengungkapkan kerentanan SSRF di Azure AI Search yang memungkinkan penyerang yang berwenang untuk pivot ke privilege yang lebih tinggi melalui jaringan, mempengaruhi layanan cloud terkelola yang mendasari banyak penerapan AI RAG/vector-search perusahaan.
Mengapa penting
Azure AI Search adalah komponen terkelola inti dalam banyak arsitektur generative-AI/RAG perusahaan; eskalasi privilege yang didorong SSRF dalam layanan ini dapat memungkinkan penyerang dengan akses terbatas untuk pivot ke sumber daya jaringan Azure internal atau meningkatkan kontrol atas backend pencarian AI yang melayani aplikasi LLM produksi.
Vektor serangan
Seorang penyerang yang berwenang mengeksploitasi server-side request forgery di Azure AI Search untuk meningkatkan privilege melalui jaringan, menurut pemberitahuan Microsoft (CVSS 8.5, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N).
Sistem yang terdampak
Azure AI Search (layanan cloud Microsoft)
Mitigasi
Terapkan fix Microsoft sesuai pemberitahuan MSRC; Microsoft telah menerbitkan patch sebagai bagian dari pembaruan layanan Azure standar (layanan cloud — tidak ada tindakan pelanggan yang diperlukan di luar kebersihan keamanan Azure standar per panduan MSRC).