Microsoft aurait corrigé côté serveur, à la mi-septembre 2026, CVE-2026-85889, une faille d’authentification touchant Azure AI Foundry. La vulnérabilité concerne une fonction critique qui pouvait être atteinte sans authentification ; sa note CVSS 3.1 est de 9,8.
CVE-2026-85889 et Azure AI Foundry
Une faille de contournement de l’authentification permet à un attaquant d’accéder à une fonction protégée sans présenter les justificatifs attendus. Dans le cas de CVE-2026-85889, la description de la vulnérabilité concerne une fonction critique d’Azure AI Foundry et un risque d’élévation de privilèges par le réseau.
Ce que décrit le score CVSS 3.1
La note CVSS 3.1 de 9,8 correspond à une attaque réalisable à distance, de faible complexité, sans privilèges préalables ni interaction de l’utilisateur. L’évaluation indique aussi un impact élevé sur la confidentialité, l’intégrité et la disponibilité, sans changement de périmètre.
Microsoft aurait par ailleurs attribué à la faille un score de 10,0. Cette évaluation est rapportée sans version CVSS précisée ; la note de 9,8, elle, est établie selon CVSS 3.1.
La correction côté serveur rapportée
Microsoft aurait atténué la faille côté serveur à la mi-septembre 2026. La correction aurait donc été appliquée au service lui-même, plutôt que distribuée sous la forme d’un correctif logiciel à installer par les utilisateurs.
Microsoft aurait également indiqué que les utilisateurs n’avaient aucune action à effectuer après cette mesure côté serveur.