Kerentanan  ·  2026-07-26

Kerentanan SSRF Azure AI Search Memungkinkan Eskalasi Privilege (CVE-2026-56167)

KerentananHigh dampakGlobalCVE-2026-56167
Microsoft menerbitkan CVE-2026-56167 (CVSS 8.5) pada 23/24-07-2026, mengungkapkan kerentanan SSRF dalam Azure AI Search yang memungkinkan penyerang yang terotorisasi untuk meningkatkan privilege di jaringan.
Azure AI Search menjadi dasar pipeline retrieval-augmented-generation (RAG) untuk banyak penerapan Copilot enterprise dan penerapan LLM kustom; eskalasi privilege yang didorong SSRF dalam layanan multi-tenant bersama ini dapat memungkinkan pergerakan lateral ke penyimpanan data backend atau layanan Azure internal yang menyelenggarakan embedding proprietary, indeks, dan data enterprise yang memberi makan aplikasi LLM.
Cacat server-side request forgery (SSRF) dalam Azure AI Search memungkinkan penyerang yang sudah terotorisasi untuk membuat layanan mengeluarkan permintaan ke endpoint jaringan internal/yang tidak dimaksudkan, yang dapat dimanfaatkan untuk meningkatkan privilege di jaringan — pola pivot layanan internal/metadata cloud klasik dalam infrastruktur penyajian RAG.
Microsoft Azure AI Search (layanan cloud)
Microsoft telah mengeluarkan perbaikan sebagai pembaruan layanan cloud (tidak ada tindakan pelanggan yang diperlukan di luar tetap terkini); tinjau kontrol akses Azure AI Search dan konfigurasi jaringan per penasihat MSRC.
MSRC Update GuideSOC DefendersCVE.org record
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →