漏洞  ·  2026-07-25

Azure AI Search SSRF 启用权限提升

漏洞High 影响GlobalCVE-2026-56167
Microsoft 发布了 CVE-2026-56167(2026 年 7 月 24 日),披露了 Azure AI Search 中的一个 SSRF 漏洞,允许经授权的攻击者通过网络提升权限,影响许多企业 RAG/向量搜索 AI 部署的基础托管云服务。
Azure AI Search 是许多企业生成式 AI/RAG 架构中的核心托管组件;该服务中的 SSRF 驱动的权限提升可能让具有有限访问权限的攻击者枢转到内部 Azure 网络资源或提升对为生产 LLM 应用提供的 AI 搜索后端的控制。
经授权的攻击者利用 Azure AI Search 中的服务器端请求伪造来通过网络提升权限,根据 Microsoft 的建议(CVSS 8.5、CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N)。
Azure AI Search(Microsoft 云服务)
根据 MSRC 建议应用 Microsoft 的修复;Microsoft 已发布补丁作为标准 Azure 服务更新的一部分(云服务——无需超过根据 MSRC 指导的标准 Azure 安全卫生的客户操作)。
Microsoft Security Response CenterTenable CVE-2026-56167
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →