事件经过
Microsoft于2026年07月23/24日发布了CVE-2026-56167(CVSS 8.5),披露了Azure AI搜索中允许授权攻击者通过网络提升权限的SSRF漏洞。
影响分析
Azure AI搜索是许多企业Copilot和自定义LLM部署的检索增强生成(RAG)管道的基础;该共享多租户服务中的SSRF驱动权限提升可能允许横向移动到托管专有嵌入、索引和为LLM应用程序提供源的企业数据的后端数据存储或内部Azure服务。
攻击途径
Azure AI搜索中的服务器端请求伪造(SSRF)漏洞允许已授权攻击者使该服务向内部/非预期网络端点发出请求,可被利用以通过网络提升权限——RAG服务基础设施中的经典云元数据/内部服务枢轴模式。
受影响系统
Microsoft Azure AI搜索(云服务)
缓解措施
Microsoft已发布修复作为云服务更新(除保持最新外无需客户操作);根据MSRC通告审查Azure AI搜索访问控制和网络配置。