Kerentanan  ·  2026-08-08

Azure SRE Agent — Missing Authorization Enables Cross-Tenant Privilege Escalation via OBO Flow

KerentananHigh dampakGlobalCVE-2026-62830
Microsoft mengumumkan CVE-2026-62830 (CVSS 9.9) pada 6 Agustus 2026, sebuah kerentanan privilege escalation di Azure SRE Agent, agen AI otonom yang mengeksekusi runbook dan memodifikasi infrastruktur cloud selama respons insiden. Otorisasi yang hilang dalam alur OBO agen memungkinkan penyerang yang berwenang melakukan escalation privilege melalui jaringan, merusak batas enforcement authority yang dirancang untuk membatasi akses tenant agen.
Azure SRE Agent adalah agen AI otonom produksi dengan privilege modifikasi infrastruktur yang berkelanjutan; bug privilege escalation dalam boundary otorasi berarti satu pemanggil dengan privilege rendah yang dikompromikan atau berbahaya bisa memutar agen ke dalam bertindak lintas resource yang scoped tenant yang tidak pernah dimaksudkan untuk disentuh — bug amplifikasi blast-radius agentic-AI langsung dalam cloud tooling enterprise yang luas.
Alur elevation on-behalf-of (OBO) agen gagal enforce boundary otorisasi (CWE-862: Missing Authorization), memungkinkan penyerang yang berwenang memecah boundary keamanan dan escalate privilege untuk menjangkau resource lintas infrastruktur yang lebih luas yang dikelola agen — vector Scope Changed (S:C) yang memperluas blast radius melampaui agen sendiri.
Microsoft Azure SRE Agent (semua versi sebelum perbaikan)
Terapkan update Microsoft Patch Tuesday Agustus 2026; tinjau izin managed identity Azure SRE Agent per panduan MSRC.
Microsoft Security Response CenterNVD CVE-2026-62830Yahoo Tech / analysis of OBO flow break
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →