Microsoft закрыла уязвимость CVSS 10.0 в Azure AI Foundry: обход аутентификации
Представьте банковский сейф с самой толстой дверью в отрасли, биометрией и шлюзами. А теперь представьте, что архитекторы забыли установить замок на чёрном ходу, через который заходят уборщики. Примерно это и обнаружил Rémy Marot в Azure AI Foundry: парадный вход выглядел безупречно, а служебный стоял нараспашку.
На этой неделе Microsoft выпустила исправление для уязвимости с оценкой CVSS 10.0 в своей флагманской корпоративной AI-платформе — и это произошло в разгар самого напряжённого цикла обновлений в истории компании. Метафора сейфа пригодится нам не раз, потому что незапертых дверей здесь более чем достаточно.
Что произошло
В четверг, как сообщил The Hacker News, Microsoft опубликовала бюллетень по CVE-2026-85889 — уязвимости максимальной степени серьёзности в Azure AI Foundry, платформе, которую компания также продвигает под названием Microsoft Foundry для создания, развёртывания и управления генеративными AI-приложениями и агентами.
Описание краткое и неприятное. «Отсутствие аутентификации для критической функции в Azure AI Foundry позволяет неавторизованному злоумышленнику повышать привилегии по сети». Без учётных данных. Без взаимодействия с пользователем. Через сеть. Именно это сочетание поднимает оценку CVSS до 10.0, и именно ради таких случаев эта шкала существует.
Заслуга в обнаружении принадлежит исследователю безопасности Rémy Marot, который сообщил об уязвимости в частном порядке. Microsoft заявляет, что признаков эксплуатации в реальной среде нет, а поскольку исправление находится на стороне облака, никаких действий от клиентов не требуется.
Уязвимость в Foundry появилась не в одиночестве. Microsoft также раскрыла CVE-2026-85885 (CVSS 9.9) — инъекцию команд в Microsoft 365 Copilot; CVE-2026-85878 (CVSS 9.9) — ошибку ненадлежащей авторизации в Azure Database for PostgreSQL; и CVE-2026-87701 (CVSS 9.6) — ошибку ненадлежащей нейтрализации в Azure Cosmos DB. Все три позволяют авторизованному злоумышленнику повышать привилегии по сети. Все три устранены на стороне сервера.
Ещё две уязвимости получили внеплановые патчи для Windows 11 26H1 (KB5129194, сборка 28000.2956): CVE-2026-62721 в User-Mode Power Service, дающая привилегии SYSTEM локально, и CVE-2026-85921 — двойное освобождение памяти (double-free) в Secure Kernel Mode, предоставляющее привилегии VTL1, первоначально раскрытое в прошлом месяце. Всё это — в дополнение к рекордным 974 уязвимостям, которые Microsoft исправила ранее на прошлой неделе, две из которых, в Windows ALPC и Windows Update Stack, уже активно эксплуатируются.
Технический анализ
«Отсутствие аутентификации для критической функции» — это тот тип находки, от которого старший инженер хватается за голову. Это азы OWASP, класс уязвимостей, который в той или иной форме входит в топ-10 с тех пор, когда менеджеры по продуктам Foundry ещё только учились писать SQL. И это оказалось в платформе, весь смысл существования которой — «доверьтесь нам для запуска ваших агентов в продакшне».
Foundry находится на пересечении всего самого опасного в современном облаке: конечные точки моделей, среды выполнения агентов, коннекторы для вызова инструментов, векторные хранилища и пользовательские данные, питающие всё это. Радиус поражения критической функции, открытой без аутентификации в таком стеке — это не просто «злоумышленник проникает в сервис». Это потенциально «злоумышленник переходит в плоскость управления каждым AI-агентом, развёрнутым арендатором». У нас нет деталей эксплуатации CVE, и Microsoft их не публикует, но именно таков масштаб риска, когда уязвимый компонент описывается как критическая функция.
Остальные облачные CVE складываются в единую картину. Инъекция команд в Copilot означает, что входные данные, переданные в shell-подобный контекст, не были санированы. Ненадлежащая авторизация в Postgres и ненадлежащая нейтрализация в Cosmos DB указывают на один и тот же скучный изъян — место, где нужно проверять, действительно ли вызывающая сторона имеет право делать то, о чём просит. Любой, кто отлаживал слой авторизации в мультиарендной среде, знает, как легко оставить один путь кода непокрытым, пока остальные девяносто девять выглядят непробиваемо.
Windows-пара более традиционна. UMPS с недостаточной гранулярностью контроля доступа — это классическое локальное повышение до SYSTEM, а double-free в Secure Kernel Mode с предоставлением привилегий VTL1 — это то, что распутывает безопасность на основе виртуализации. Эксплойт-кит BlueMoon, о котором сообщили Proofpoint и Volexity, связывает уязвимость ALPC с двумя багами Chrome. Это цепочка «браузер → ядро», которая передаётся нескольким группировкам, ориентированным на кибершпионаж, и будет каталогизирована в привычных местах, например в CISA KEV, когда осядет пыль. Замок на сейфе надёжен ровно настолько, насколько надёжна слабейшая петля, а BlueMoon — это операция по поиску слабых петель.
Кто пострадает
Раскрытие уязвимости в Foundry — формально наименее болезненное из всего. Устранено на стороне облака, никаких действий от клиентов не требуется, признаков реальной эксплуатации нет. На практике, если вы CTO или руководитель платформы, запускающий продакшн-агентов на Foundry, «никаких действий не требуется» — это не то же самое, что «не о чём беспокоиться». Нужно исходить из того, что существовало временное окно, в течение которого неаутентифицированный злоумышленник мог получить доступ к критической функции, и у вас нет способа снаружи узнать, как долго это окно было открыто и кто в него заглядывал.
Для команд iGaming и финтех, пилотирующих интеграции Copilot или агентов на базе Foundry с пользовательскими данными, модель рисков только что изменилась. Инъекция команд в Copilot — это то, из-за чего я бы не спал ночами. Copilot всё активнее интегрируется в системы тикетов, CRM, внутренние базы знаний и всё чаще — в рабочие процессы принятия решений. Авторизованный злоумышленник, повышающий привилегии через инъекцию, поданную через промпт, очень напоминает сценарии угроз от инсайдеров, о которых команды по соответствию требованиям предупреждают уже десятилетие, — только теперь «инсайдером» может оказаться любой, у кого есть доступ к документу, который Copilot обрабатывает.
Команды ad-tech и корпоративных данных, работающие на Cosmos DB или Azure PostgreSQL, находятся в похожей ситуации. Да, устранено на уровне платформы, но аудиторский вопрос, который совет директоров задаст в следующем квартале: «Затронул ли кто-то нашего арендатора в период между появлением уязвимости и её исправлением Microsoft?» Честный ответ нередко звучит как «мы не знаем», и этот ответ плохо воспринимается регуляторами.
Тем, кто работает с Windows и ALPC, предстоят тяжёлые девяносто дней. BlueMoon уже находится в руках нескольких шпионских группировок. Любой корпоративный парк с непатченными Chrome и Windows является мишенью, а модель эксплойт-кита означает, что порог входа продолжает снижаться по мере того, как всё больше группировок лицензируют или копируют его.
Руководство для команд безопасности
Начните с предположения, что «никаких действий от клиентов не требуется» относится к патчу, а не к вашей позиции по реагированию на инциденты. Извлеките все журналы аудита Foundry, Copilot, Cosmos и Azure Postgres, которые вы храните, и ищите аномальное повышение привилегий, необычную активность сервисных принципалов или API-вызовы к административным конечным точкам с незнакомых источников. Если срок хранения журналов меньше, чем период раскрытия уязвимости, — это само по себе является находкой.
На стороне конечных точек разверните KB5129194 на парках Windows 11 26H1 на этой неделе, а не в следующем спринте. Если Chrome используется как управляемый браузер, убедитесь, что канал обновлений актуален и что пользователи не сидят на устаревших версиях из-за закреплённого расширения. BlueMoon — это кит, который находит тот единственный ноутбук, который ваш MDM пропустил.
Сопоставьте цепочку эксплуатации с MITRE ATT&CK для вашей команды по разработке детектирования — особенно в части первоначального доступа через браузер, повышения привилегий через злоупотребление ALPC и уклонения от защиты внутри VTL1. Если у вас есть функция threat hunting, эта неделя — время её задействовать.
Наконец, используйте этот цикл как аргумент внутри компании. Когда кто-то на плановом совещании отмахивается от проверки аутентификации как от низкоприоритетной задачи, потому что «платформа сама с этим справляется», укажите на CVE-2026-85889. CVSS 10.0 с описанием «отсутствие аутентификации для критической функции» — это именно тот аргумент, который закрывает архитектурные споры.
Ключевые выводы
- CVE-2026-85889 в Azure AI Foundry — это уязвимость CVSS 10.0, позволяющая неаутентифицированному злоумышленнику повышать привилегии по сети; исправлена на стороне сервера, никаких действий от клиентов не требуется.
- Microsoft также закрыла критические уязвимости в Microsoft 365 Copilot (9.9), Azure Database for PostgreSQL (9.9) и Azure Cosmos DB (9.6) — все устранены на уровне облака.
- Windows 11 26H1 получила внеплановое обновление (KB5129194) для уязвимости UMPS уровня SYSTEM и double-free в Secure Kernel Mode с предоставлением привилегий VTL1.
- Эксплойт-кит BlueMoon, связывающий уязвимость ALPC с двумя багами Chrome, уже используется несколькими группировками, ориентированными на кибершпионаж, по данным Proofpoint и Volexity.
- «Устранено на стороне облака» не означает «аудит завершён»: извлеките журналы Foundry, Copilot и баз данных и изучите период между появлением уязвимости и её исправлением.
Дверь сейфа залатана. Вопрос, который каждый руководитель платформы должен задавать себе в этом квартале: сколько ещё служебных входов открыто в продуктах, на которые они уже поставили бизнес.
Часто задаваемые вопросы
В: Что такое CVE-2026-85889 и почему её оценка — CVSS 10.0?
CVE-2026-85889 — это уязвимость, связанная с отсутствием аутентификации в Azure AI Foundry, которая позволяет неавторизованному злоумышленнику повышать привилегии по сети. Оценка 10.0 обусловлена тем, что для эксплуатации не требуются учётные данные или взаимодействие с пользователем, а атака возможна удалённо против критической функции — это наихудшее сочетание по шкале CVSS.
В: Нужно ли клиентам Azure AI Foundry предпринимать какие-либо действия?
Нет. Microsoft устранила уязвимость на стороне облака, и в бюллетене явно указано, что никаких действий от клиентов не требуется. Тем не менее команды безопасности должны проверить журналы аудита на предмет аномальной активности в период до выпуска патча, поскольку исправления на стороне платформы не позволяют ретроспективно определить, был ли ваш арендатор скомпрометирован.
В: Что такое эксплойт-кит BlueMoon?
BlueMoon — это эксплойт-кит, созданный путём объединения уязвимости Windows Advanced Local Procedure Call с двумя уязвимостями Google Chrome. По данным Proofpoint и Volexity, он уже используется несколькими группировками, ориентированными на кибершпионаж, для доставки вредоносных полезных нагрузок, что делает патчинг браузера и Windows неотложной задачей для корпоративных парков устройств.
Фишинг против Passkey атакует Microsoft Cloud: уязвимость уровня идентификации
Microsoft раскрыла две кампании, использующие уязвимости passkey и подделку CEO против облачных тенантов. Ставки на провайдеров идентификации резко выросли.
BlueMoon Exploit Kit: Цепочка из Chrome и Windows Zero-Day за считанные дни
BlueMoon связал три zero-day и распространился среди четырёх китайских шпионских групп менее чем за неделю. Экономика разработки эксплойтов изменилась — пора пересмотреть модели угроз.
Envestnet расширяет платформу данных о благосостоянии: что нужно знать командам советников
Envestnet расширяет платформу данных о благосостоянии, добавляя бенчмаркинг и аналитику возможностей. Главный вопрос — кто контролирует лежащий в основе конвейер данных.




