El 18 de septiembre se informó de que Microsoft habría corregido 18 vulnerabilidades en servicios de Azure y productos de IA de Copilot. Las correcciones se describieron como cambios del lado del servidor, por lo que los clientes no tendrían que instalar nada.

Alcance de las vulnerabilidades reportadas

La mayoría de los fallos habría permitido una escalada de privilegios, es decir, obtener permisos superiores a los asignados. El conjunto también incluiría vulnerabilidades de divulgación de información y un fallo de suplantación en Azure Portal. Ninguna de las 18 habría sido señalada como explotada.

Entre los productos asociados a fallos de escalada de privilegios se encontraban Azure ARC, Azure AI Foundry, Azure Logic Apps, Azure Billing, Azure HorizonDB, Azure Cosmos DB, Azure Container Registry, Microsoft Fabric, Microsoft Dataverse y Microsoft 365 Copilot.

Los fallos de divulgación de información se relacionaron con Copilot, Microsoft 365 Copilot, Microsoft 365 Copilot Business Chat y Azure Machine Learning. El fallo de suplantación se vinculó a Azure Portal.

¿Hay que instalar una actualización?

Para las 18 vulnerabilidades de Azure y los productos de IA, no: las correcciones se habrían aplicado del lado del servidor y no requerirían ninguna acción de los clientes.

La vulnerabilidad de Windows CVE-2026-85921 es un caso distinto. Para corregirla, los usuarios tendrían que instalar una actualización de Windows.