事件经过
通过NVD REST API验证(发布于2026-10-08):Microsoft Azure SRE智能体中缺少授权,允许已授权攻击者通过网络提升权限(CVSS 9.6,范围已更改,C/H:C/I)。NVD将其标记为仅由Microsoft托管的服务。
影响分析
作为智能体基础设施与AI相关:Microsoft的SRE智能体是在Azure内部运行并具有网络命令控制的自动化/运维智能体;缺少授权漏洞让低权限已授权用户在该智能体的网络范围内提升权限,可转化为对运维自动化层本身的控制。
攻击途径
已授权(低权限)的Azure网络用户利用SRE智能体中的缺少授权在网络范围内提升权限,在智能体管理的范围内获得高机密性/完整性影响。
受影响系统
Microsoft Azure SRE智能体(仅由Microsoft托管的Azure服务)
缓解措施
无需客户操作——仅托管服务已由Microsoft修复。通过MSRC跟踪:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69435