취약점  ·  2026-07-25

Azure AI Search SSRF가 권한 상승을 가능하게 함

취약점High 영향도GlobalCVE-2026-56167
Microsoft는 CVE-2026-56167(2026년 7월 24일)을 공개했으며, 많은 엔터프라이즈 RAG/벡터 검색 AI 배포의 기초가 되는 관리형 클라우드 서비스에 영향을 미치면서 권한이 있는 공격자가 네트워크를 통해 상승된 권한으로 피벗할 수 있도록 하는 Azure AI Search의 SSRF 취약점을 공개했습니다.
Azure AI Search는 많은 엔터프라이즈 생성형 AI/RAG 아키텍처의 핵심 관리형 구성 요소입니다; 이 서비스의 SSRF 기반 권한 상승은 제한된 액세스가 있는 공격자가 내부 Azure 네트워크 리소스로 피벗하거나 프로덕션 LLM 애플리케이션을 제공하는 AI 검색 백엔드에 대한 제어를 상승시킬 수 있습니다.
권한이 있는 공격자는 Azure AI Search의 서버 측 요청 위조를 악용하여 Microsoft의 공지에 따라 네트워크를 통해 권한을 상승시킵니다(CVSS 8.5, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N).
Azure AI Search(Microsoft 클라우드 서비스)
MSRC 공지에 따라 Microsoft의 수정 사항을 적용하십시오; Microsoft는 표준 Azure 서비스 업데이트(클라우드 서비스 — MSRC 지침에 따른 표준 Azure 보안 위생을 넘어 고객 조치가 필요하지 않음)의 일부로 패치를 게시했습니다.
Microsoft Security Response CenterTenable CVE-2026-56167
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →