무슨 일이 있었나
Microsoft는 2026년 7월 23/24일에 CVE-2026-56167(CVSS 8.5)을 발표하여 인증된 공격자가 네트워크를 통해 권한을 상향식 확대할 수 있는 Azure AI Search의 SSRF 취약점을 공시했습니다.
왜 중요한가
Azure AI Search는 많은 엔터프라이즈 Copilot 및 사용자 정의 LLM 배포에 대한 검색 강화 생성(RAG) 파이프라인을 지원합니다. 이 공유 다중 테넌트 서비스의 SSRF 기반 권한 상향식 확대는 LLM 애플리케이션을 공급하는 소유권 임베딩, 색인 및 엔터프라이즈 데이터를 호스팅하는 백엔드 데이터 저장소 또는 내부 Azure 서비스로의 횡적 이동을 허용할 수 있습니다.
공격 경로
Azure AI Search의 서버 측 요청 위조(SSRF) 결함은 이미 인증된 공격자가 서비스를 내부/의도하지 않은 네트워크 엔드포인트에 요청을 발행하도록 허용합니다. 이는 RAG 제공 인프라의 클래식 클라우드 메타데이터/내부 서비스 피벗 패턴인 네트워크를 통해 권한을 상향식 확대하는 데 활용될 수 있습니다.
영향받는 시스템
Microsoft Azure AI Search(클라우드 서비스)
완화 방안
Microsoft는 클라우드 서비스 업데이트로 수정을 발행했습니다(최신 상태 유지 외에는 고객 조치 불필요). MSRC 자문에 따라 Azure AI Search 액세스 제어 및 네트워크 구성을 검토합니다.