漏洞  ·  2026-10-10

Azure SRE智能体缺少授权允许网络权限提升(CVSS 9.6)

漏洞High 影响GlobalCVE-2026-69435
通过NVD REST API验证(发布于2026-10-08):Microsoft Azure SRE智能体中缺少授权,允许已授权攻击者通过网络提升权限(CVSS 9.6,范围已更改,C/H:C/I)。NVD将其标记为仅由Microsoft托管的服务。
作为智能体基础设施与AI相关:Microsoft的SRE智能体是在Azure内部运行并具有网络命令控制的自动化/运维智能体;缺少授权漏洞让低权限已授权用户在该智能体的网络范围内提升权限,可转化为对运维自动化层本身的控制。
已授权(低权限)的Azure网络用户利用SRE智能体中的缺少授权在网络范围内提升权限,在智能体管理的范围内获得高机密性/完整性影响。
Microsoft Azure SRE智能体(仅由Microsoft托管的Azure服务)
无需客户操作——仅托管服务已由Microsoft修复。通过MSRC跟踪:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69435
NVD CVE-2026-69435Microsoft MSRC
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →