Apa yang terjadi
Microsoft menerbitkan CVE-2026-56167 (CVSS 8.5) pada 23/24-07-2026, mengungkapkan kerentanan SSRF dalam Azure AI Search yang memungkinkan penyerang yang terotorisasi untuk meningkatkan privilege di jaringan.
Mengapa penting
Azure AI Search menjadi dasar pipeline retrieval-augmented-generation (RAG) untuk banyak penerapan Copilot enterprise dan penerapan LLM kustom; eskalasi privilege yang didorong SSRF dalam layanan multi-tenant bersama ini dapat memungkinkan pergerakan lateral ke penyimpanan data backend atau layanan Azure internal yang menyelenggarakan embedding proprietary, indeks, dan data enterprise yang memberi makan aplikasi LLM.
Vektor serangan
Cacat server-side request forgery (SSRF) dalam Azure AI Search memungkinkan penyerang yang sudah terotorisasi untuk membuat layanan mengeluarkan permintaan ke endpoint jaringan internal/yang tidak dimaksudkan, yang dapat dimanfaatkan untuk meningkatkan privilege di jaringan — pola pivot layanan internal/metadata cloud klasik dalam infrastruktur penyajian RAG.
Sistem yang terdampak
Microsoft Azure AI Search (layanan cloud)
Mitigasi
Microsoft telah mengeluarkan perbaikan sebagai pembaruan layanan cloud (tidak ada tindakan pelanggan yang diperlukan di luar tetap terkini); tinjau kontrol akses Azure AI Search dan konfigurasi jaringan per penasihat MSRC.