취약점  ·  2026-07-26

Azure AI Search SSRF 취약점으로 권한 상향식 확대 가능 (CVE-2026-56167)

취약점High 영향도GlobalCVE-2026-56167
Microsoft는 2026년 7월 23/24일에 CVE-2026-56167(CVSS 8.5)을 발표하여 인증된 공격자가 네트워크를 통해 권한을 상향식 확대할 수 있는 Azure AI Search의 SSRF 취약점을 공시했습니다.
Azure AI Search는 많은 엔터프라이즈 Copilot 및 사용자 정의 LLM 배포에 대한 검색 강화 생성(RAG) 파이프라인을 지원합니다. 이 공유 다중 테넌트 서비스의 SSRF 기반 권한 상향식 확대는 LLM 애플리케이션을 공급하는 소유권 임베딩, 색인 및 엔터프라이즈 데이터를 호스팅하는 백엔드 데이터 저장소 또는 내부 Azure 서비스로의 횡적 이동을 허용할 수 있습니다.
Azure AI Search의 서버 측 요청 위조(SSRF) 결함은 이미 인증된 공격자가 서비스를 내부/의도하지 않은 네트워크 엔드포인트에 요청을 발행하도록 허용합니다. 이는 RAG 제공 인프라의 클래식 클라우드 메타데이터/내부 서비스 피벗 패턴인 네트워크를 통해 권한을 상향식 확대하는 데 활용될 수 있습니다.
Microsoft Azure AI Search(클라우드 서비스)
Microsoft는 클라우드 서비스 업데이트로 수정을 발행했습니다(최신 상태 유지 외에는 고객 조치 불필요). MSRC 자문에 따라 Azure AI Search 액세스 제어 및 네트워크 구성을 검토합니다.
MSRC Update GuideSOC DefendersCVE.org record
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →