Kerentanan  ·  2026-09-19

Azure AI Foundry — autentikasi yang hilang untuk fungsi kritis memungkinkan eskalasi hak istimewa yang tidak diautentikasi (CVSS 10.0)

KerentananHigh dampakGlobalCVE-2026-85889
Microsoft mengungkapkan dan menambal CVE-2026-85889 (CVSS 10.0, CWE-306 Missing Authentication for Critical Function) di Azure AI Foundry, memungkinkan penyerang jaringan yang tidak sah untuk meningkatkan hak istimewa tanpa akses sebelumnya. Microsoft tidak menemukan bukti eksploitasi pra-patch dan mengakui peneliti Rémy Marot atas penemuannya.
Azure AI Foundry adalah platform AI generatif/agen unggulan Microsoft; jalur eskalasi hak istimewa yang tidak diautentikasi di lapisan orkestrasinya dapat membiarkan penyerang memanipulasi model, data pelatihan, atau alur kerja agen di seluruh penyewa apa pun sebelum perbaikan dikirimkan, mewakili paparan tingkat maksimum dalam infrastruktur AI cloud yang banyak digunakan.
Fungsi kritis di Azure AI Foundry kekurangan pemeriksaan autentikasi apa pun, memungkinkan penyerang jaringan yang tidak diautentikasi untuk meningkatkan hak istimewa dalam layanan — berpotensi mempengaruhi integritas model, dataset pelatihan, dan operasi orkestrasi istimewa.
Azure AI Foundry (Microsoft Foundry) — semua penyewa pelanggan sebelum patch sisi server Microsoft
Sepenuhnya diperbaiki sisi server oleh Microsoft pada 17 September 2026; tidak ada tindakan pelanggan yang diperlukan. Tim keamanan harus meninjau log audit Azure AI Foundry untuk pola akses anomali, penugasan hak istimewa, dan panggilan API yang mendahului patch sebagai tindakan pencegahan.
Microsoft Security Response Center advisoryNVD CVE-2026-85889
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →