Microsoft vá lỗ hổng nghiêm trọng CVSS 10.0 trên Azure AI Foundry
Microsoft vừa phát hành bản vá cho lỗ hổng bảo mật mức độ nghiêm trọng tối đa trên nền tảng Azure AI Foundry, cho phép kẻ tấn công leo thang đặc quyền trái...
- Giọng nữ Bắc
Microsoft đã chính thức xử lý một lỗ hổng bảo mật có mức độ nghiêm trọng tối đa trên nền tảng Azure AI Foundry. Lỗ hổng này cho phép kẻ tấn công thực hiện leo thang đặc quyền trái phép thông qua mạng mà không cần xác thực.
Được định danh là CVE-2026-85889 với điểm CVSS tuyệt đối 10.0, lỗ hổng này xuất phát từ việc thiếu cơ chế xác thực cho các chức năng quan trọng trong Azure AI Foundry – nền tảng doanh nghiệp được Microsoft thiết kế để xây dựng, triển khai và quản lý các ứng dụng AI tạo sinh (generative AI).
Theo thông báo từ Microsoft, người dùng dịch vụ cloud này không cần thực hiện bất kỳ thao tác nào vì các biện pháp giảm thiểu đã được áp dụng hoàn tất phía server. Nhà nghiên cứu bảo mật Rémy Marot là người đã phát hiện và báo cáo lỗ hổng này. Hiện tại, chưa có bằng chứng cho thấy lỗ hổng đã bị khai thác trong thực tế.
Bên cạnh đó, Microsoft cũng đã xử lý một loạt các lỗ hổng nghiêm trọng khác trong hệ sinh thái của mình:
- CVE-2026-85885 (CVSS 9.9): Lỗ hổng tiêm mã lệnh (command injection) trong Microsoft 365 Copilot.
- CVE-2026-85878 (CVSS 9.9): Lỗi ủy quyền không đúng cách trong Azure Database for PostgreSQL.
- CVE-2026-87701 (CVSS 9.6): Lỗi xử lý dữ liệu đầu vào trong Azure Cosmos DB.
Ngoài các dịch vụ cloud, Microsoft cũng phát hành bản cập nhật out-of-band cho Windows 11 (phiên bản 26H1) nhằm khắc phục hai lỗ hổng leo thang đặc quyền cục bộ: CVE-2026-62721 (liên quan đến Windows User-Mode Power Service) và CVE-2026-85921 (lỗi double free trong Windows Secure Kernel Mode). Người dùng Windows được khuyến nghị cập nhật các bản vá KB5129194 để đảm bảo an toàn cho hệ thống.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.