무슨 일이 있었나
Microsoft는 CVE-2026-56167(2026년 7월 24일)을 공개했으며, 많은 엔터프라이즈 RAG/벡터 검색 AI 배포의 기초가 되는 관리형 클라우드 서비스에 영향을 미치면서 권한이 있는 공격자가 네트워크를 통해 상승된 권한으로 피벗할 수 있도록 하는 Azure AI Search의 SSRF 취약점을 공개했습니다.
왜 중요한가
Azure AI Search는 많은 엔터프라이즈 생성형 AI/RAG 아키텍처의 핵심 관리형 구성 요소입니다; 이 서비스의 SSRF 기반 권한 상승은 제한된 액세스가 있는 공격자가 내부 Azure 네트워크 리소스로 피벗하거나 프로덕션 LLM 애플리케이션을 제공하는 AI 검색 백엔드에 대한 제어를 상승시킬 수 있습니다.
공격 경로
권한이 있는 공격자는 Azure AI Search의 서버 측 요청 위조를 악용하여 Microsoft의 공지에 따라 네트워크를 통해 권한을 상승시킵니다(CVSS 8.5, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N).
영향받는 시스템
Azure AI Search(Microsoft 클라우드 서비스)
완화 방안
MSRC 공지에 따라 Microsoft의 수정 사항을 적용하십시오; Microsoft는 표준 Azure 서비스 업데이트(클라우드 서비스 — MSRC 지침에 따른 표준 Azure 보안 위생을 넘어 고객 조치가 필요하지 않음)의 일부로 패치를 게시했습니다.