Microsoft soll CVE-2026-85889, eine Sicherheitslücke in Azure AI Foundry, Mitte September 2026 serverseitig behoben haben. Bei der betroffenen kritischen Funktion fehlte die Authentifizierung.
CVE-2026-85889 und Azure AI Foundry
Die Lücke ermöglichte laut ihrer Beschreibung eine Rechteausweitung über das Netzwerk. Ein Angreifer benötigte dafür weder vorherige Berechtigungen noch eine Interaktion durch Nutzer.
Was der CVSS-3.1-Wert aussagt
Die Bewertung nach CVSS 3.1 liegt bei 9,8. Sie beschreibt einen Netzwerkangriff mit niedriger Komplexität, für den keine Berechtigungen und keine Nutzerinteraktion erforderlich sind. Die möglichen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit werden jeweils als hoch eingestuft.
Microsoft soll CVE-2026-85889 mit 10,0 bewertet haben. Daneben steht die separate CVSS-3.1-Bewertung von 9,8.
Die gemeldete serverseitige Behebung
Microsoft soll die Sicherheitslücke Mitte September 2026 auf Serverseite behoben haben. Am 18. September wurde sie noch als unverifiziert beschrieben; bis zum 28. September 2026 galt sie in der Berichterstattung als verifiziert.
Microsoft soll außerdem erklärt haben, dass Nutzer nichts unternehmen müssten.