Microsoft miał w połowie września 2026 r. ograniczyć po stronie serwera lukę CVE-2026-85889 w Azure AI Foundry. Podatność polegała na braku uwierzytelniania przy krytycznej funkcji, a jej ocena w skali CVSS 3.1 wyniosła 9,8.
CVE-2026-85889 w Azure AI Foundry
Brak uwierzytelniania przy krytycznej funkcji mógł pozwolić nieuprawnionemu atakującemu na podniesienie uprawnień przez sieć. Atak nie wymagał wcześniejszych uprawnień ani interakcji użytkownika, a jego złożoność oceniono jako niską.
Co oznacza ocena CVSS 3.1?
Wynik 9,8 wskazuje na bardzo wysoką wagę podatności. Wektor oceny uwzględniał możliwość ataku przez sieć, brak wymaganych uprawnień i interakcji użytkownika, a także wysoki wpływ na poufność, integralność i dostępność.
Microsoftowi przypisano ocenę 10,0. Podano ją odrębnie od wyniku 9,8 w skali CVSS 3.1.
Zgłoszone ograniczenie luki
Microsoft miał ograniczyć podatność po stronie serwera w połowie września 2026 r. W doniesieniu opublikowanym 28 września lukę określono już jako zweryfikowaną; we wcześniejszej relacji z 18 września opisywano ją jako niezweryfikowaną.
Microsoft miał również przekazać, że użytkownicy nie muszą podejmować działań, ponieważ problem ograniczono po stronie serwera.