漏洞  ·  2026-07-26

Azure AI搜索SSRF漏洞启用权限提升(CVE-2026-56167)

漏洞High 影响GlobalCVE-2026-56167
Microsoft于2026年07月23/24日发布了CVE-2026-56167(CVSS 8.5),披露了Azure AI搜索中允许授权攻击者通过网络提升权限的SSRF漏洞。
Azure AI搜索是许多企业Copilot和自定义LLM部署的检索增强生成(RAG)管道的基础;该共享多租户服务中的SSRF驱动权限提升可能允许横向移动到托管专有嵌入、索引和为LLM应用程序提供源的企业数据的后端数据存储或内部Azure服务。
Azure AI搜索中的服务器端请求伪造(SSRF)漏洞允许已授权攻击者使该服务向内部/非预期网络端点发出请求,可被利用以通过网络提升权限——RAG服务基础设施中的经典云元数据/内部服务枢轴模式。
Microsoft Azure AI搜索(云服务)
Microsoft已发布修复作为云服务更新(除保持最新外无需客户操作);根据MSRC通告审查Azure AI搜索访问控制和网络配置。
MSRC Update GuideSOC DefendersCVE.org record
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →