事件经过
在Microsoft 2026年9月17日公告批次中与CVE-2026-85889一起发布,Azure AI Foundry中的此SSRF漏洞同样允许未授权的权限提升。
影响分析
云AI编排平台中的SSRF可以用于到达内部元数据端点或服务,加剧了同一平台上的并发披露的关键身份验证绕过bug的风险。
攻击途径
Azure AI Foundry中的服务器端请求伪造允许未授权的攻击者通过网络提升权限,可能是通过强制该服务代表攻击者发出内部请求。
受影响系统
Azure AI Foundry(Microsoft Foundry)
缓解措施
由Microsoft完全修复服务器端;无需客户操作。