취약점  ·  2026-08-08

Azure SRE Agent — Missing Authorization Enables Cross-Tenant Privilege Escalation via OBO Flow

취약점High 영향도GlobalCVE-2026-62830
Microsoft는 2026년 8월 6일 CVE-2026-62830 (CVSS 9.9)을 공개했습니다. 이는 사건 대응 중 runbook을 실행하고 클라우드 인프라를 수정하는 자율형 AI 에이전트인 Azure SRE Agent의 권한 상승 취약점입니다. 에이전트의 OBO 흐름에서 권한 부여가 누락되어 있어 인증된 공격자가 네트워크를 통해 권한을 상승시킬 수 있으며, 에이전트의 테넌트 액세스 범위를 지정하기 위한 권한 강제 경계가 손상됩니다.
Azure SRE Agent는 인프라 수정 권한이 있는 프로덕션 자율형 AI 에이전트입니다. 권한 부여 경계의 권한 상승 버그는 단 하나의 손상되거나 악의적인 낮은 권한의 호출자가 에이전트를 사용하여 에이전트가 접근해서는 안 되는 테넌트 범위 리소스에 걸쳐 작동하도록 피벗할 수 있다는 것을 의미합니다. 이는 광범위하게 배포된 엔터프라이즈 클라우드 도구에서 직접적인 에이전트형 AI 폭발 반경 증폭 버그입니다.
에이전트의 on-behalf-of (OBO) 상승 흐름이 권한 부여 경계를 강제하지 못합니다 (CWE-862: Missing Authorization). 이로 인해 인증된 공격자가 보안 경계를 손상시키고 에이전트가 관리하는 더 광범위한 인프라 전반의 리소스에 도달하기 위해 권한을 상승시킬 수 있습니다. 이는 에이전트 자체를 넘어 폭발 반경을 확장하는 범위 변경 (S:C) 벡터입니다.
Microsoft Azure SRE Agent (수정 이전의 모든 버전)
Microsoft의 2026년 8월 Patch Tuesday 업데이트를 적용하고, MSRC 지침에 따라 Azure SRE Agent 관리형 ID 권한을 검토합니다.
Microsoft Security Response CenterNVD CVE-2026-62830Yahoo Tech / analysis of OBO flow break
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →