何が起きたか
マイクロソフトの2026年9月17日の勧告バッチでCVE-2026-85889と共に発表されたこのSSRF欠陥はAzure AI Foundryにもやはりネットワーク経由の無許可の権限昇格を許可しました。
なぜ重要か
クラウドAIオーケストレーションプラットフォームのSSRFは、内部メタデータエンドポイントまたはサービスに到達するために使用でき、同じプラットフォーム上の共同開示されたクリティカル認証バイパスバグからのリスクを複合化します。
攻撃経路
Azure AI Foundryのサーバー側リクエストフォージェリーにより、無許可の攻撃者がネットワーク経由で権限を昇格させることが可能になり、おそらく攻撃者に代わってサービスが内部リクエストを行うよう強制することができます。
影響を受けるシステム
Azure AI Foundry (Microsoft Foundry)
緩和策
完全にサーバー側で修復; 顧客の操作は不要。