취약점  ·  2026-09-19

Azure AI Foundry — 중요 기능에 대한 인증 누락으로 미인증 권한 상향 허용 (CVSS 10.0)

취약점High 영향도GlobalCVE-2026-85889
Microsoft는 Azure AI Foundry의 CVE-2026-85889 (CVSS 10.0, CWE-306 중요 기능에 대한 인증 누락)를 공개하고 패치했으며, 미허가 네트워크 공격자가 사전 액세스 없이 권한을 상향할 수 있도록 허용했습니다. Microsoft는 패치 전 악용 증거를 발견하지 못했으며 연구원 Rémy Marot의 발견을 인정했습니다.
Azure AI Foundry는 Microsoft의 주력 생성형 AI/에이전트 플랫폼입니다; 오케스트레이션 계층의 미인증 권한 상향 경로는 공격자가 수정이 배포되기 전에 모든 테넌트에서 모델, 교육 데이터 또는 에이전트 워크플로를 조작할 수 있게 했을 수 있으며, 광범위하게 배포된 클라우드 AI 인프라에서 최고 심각도 노출을 나타냅니다.
Azure AI Foundry의 중요 기능은 인증 확인이 부족하여 미허가 네트워크 공격자가 서비스 내에서 권한을 상향할 수 있도록 허용했습니다 — 잠재적으로 모델 무결성, 교육 데이터셋 및 권한 있는 오케스트레이션 작업에 영향을 미칩니다.
Azure AI Foundry (Microsoft Foundry) — Microsoft의 서버 측 패치 이전의 모든 고객 테넌트
2026년 9월 17일 Microsoft에 의해 완전히 서버 측에서 완화됨; 고객 조치 필요 없음. 보안 팀은 사전 조치로 패치 이전 비정상적인 액세스 패턴, 권한 할당 및 API 호출에 대해 Azure AI Foundry 감사 로그를 검토해야 합니다.
Microsoft Security Response Center advisoryNVD CVE-2026-85889
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →