Microsoft Виправила Обхід Автентифікації CVSS 10.0 у Azure AI Foundry
Уявіть банківський сейф із найтовстішими дверима в галузі, біометрикою, шлюзами безпеки — усім, що тільки можна придумати. А тепер уявіть, що архітектори забули встановити замок на задніх дверях, через які заходять прибиральники. Приблизно це і виявив Rémy Marot у Azure AI Foundry: фасад будівлі виглядавездорово, а службовий вхід стояв широко відчиненим.
Microsoft цього тижня випустила виправлення для вразливості CVSS 10.0 у своїй флагманській корпоративній AI-платформі — і це сталося в розпал найбільшого патч-циклу в історії компанії. Метафора сейфа ще не раз стане в пригоді на наступних тисячі слів, бо незачинених дверей тут чимало.
Що Сталося
У четвер, як повідомив The Hacker News, Microsoft опублікувала рекомендацію щодо CVE-2026-85889 — вразливості максимальної серйозності в Azure AI Foundry, платформі, яку також просувають під брендом Microsoft Foundry для створення, розгортання та керування генеративними AI-застосунками й агентами.
Опис короткий і неприємний. «Відсутність автентифікації для критичної функції в Azure AI Foundry дозволяє неавторизованому зловмиснику підвищити привілеї через мережу.» Жодних облікових даних. Жодної взаємодії з користувачем. Через мережу. Саме такий збіг чинників піднімає оцінку CVSS до 10.0, і саме для цього ця оцінка й існує.
Подяку отримав дослідник безпеки Rémy Marot, який повідомив про вразливість у приватному порядку. Microsoft заявляє, що доказів експлуатації в реальних умовах немає, а оскільки виправлення знаходиться на стороні хмари, жодних дій від клієнтів не потрібно.
Вразливість у Foundry прийшла не сама. Microsoft також розкрила CVE-2026-85885 (CVSS 9.9) — ін'єкцію команд у Microsoft 365 Copilot; CVE-2026-85878 (CVSS 9.9) — вразливість неналежної авторизації в Azure Database for PostgreSQL; та CVE-2026-87701 (CVSS 9.6) — помилку неналежної нейтралізації в Azure Cosmos DB. Усі три дозволяють авторизованому зловмиснику підвищити привілеї через мережу. Усі три вже усунуто на стороні сервера.
Ще дві вразливості отримали позапланові патчі для Windows 11 26H1 (KB5129194, збірка 28000.2956): CVE-2026-62721 у службі User-Mode Power Service, що надає локальні привілеї SYSTEM, та CVE-2026-85921 — подвійне звільнення пам'яті у Secure Kernel Mode, що надає привілеї VTL1, вперше розкрите минулого місяця. І це на додачу до рекордних 974 вразливостей, які Microsoft виправила раніше на тому ж тижні, дві з яких — у Windows ALPC та Windows Update Stack — активно експлуатуються.
Технічна Анатомія
«Відсутність автентифікації для критичної функції» — це тип знахідки, від якого досвідчені інженери хапаються за голову. Це OWASP 101, клас помилок, який у тій чи іншій формі присутній у топ-десятці ще з часів, коли продукт-менеджери Foundry тільки вчилися писати SQL. І ця помилка опинилася у платформі, весь маркетинговий меседж якої — «довіртеся нам запускати ваших агентів у продакшені».
Foundry знаходиться на перетині всього, що лякає в сучасній хмарі: точки доступу до моделей, середовища виконання агентів, конектори виклику інструментів, векторні сховища та клієнтські дані, які все це живлять. Радіус ураження від критичної функції, відкритої без автентифікації в такому стеку, — це не просто «зловмисник потрапляє до сервісу». Це потенційно «зловмисник отримує доступ до площини управління кожним AI-агентом, розгорнутим у тенанті». Деталей експлуатації CVE у нас немає, і Microsoft їх не публікує, але саме такий масштаб ризику виникає, коли вразливий компонент описується як критична функція.
Інші хмарні CVE розповідають послідовну історію. Ін'єкція команд у Copilot означає, що введені дані, передані в командоподібний контекст, не були санітизовані. Неналежна авторизація в Postgres та неналежна нейтралізація в Cosmos DB обидві вказують на нудний, але важливий момент — перевірку того, чи справді ініціатор запиту має право на виконання запитуваної дії. Кожен, хто налагоджував рівень авторизації у мультитенантному середовищі, знає, як легко залишити один шлях коду непокритим, поки решта дев'яносто дев'ять виглядають ідеально захищеними.
Пара Windows-вразливостей є більш традиційною. UMPS із недостатньою гранулярністю контролю доступу — це класичне локальне підвищення до SYSTEM, а подвійне звільнення пам'яті у Secure Kernel Mode з наданням привілеїв VTL1 — це те, що руйнує безпеку на основі віртуалізації. Експлойт-кіт BlueMoon, про який повідомили Proofpoint та Volexity, поєднує вразливість ALPC із двома помилками Chrome. Це ланцюжок від браузера до ядра, що передається кільком акторам, пов'язаним із кіберрозвідкою, і буде занесений у звичні реєстри на кшталт каталогу CISA KEV, коли осяде пил. Замок на сейфі настільки міцний, наскільки міцна його найслабша петля, а BlueMoon якраз полює на петлі.
Хто Постраждає
Розкриття інформації про Foundry є, на папері, найменш болісним із усіх. Усунуто на стороні хмари, жодних дій від клієнтів, жодних доказів експлуатації. На практиці, якщо ви є CTO або технічним керівником платформи, що запускає виробничих агентів на Foundry, «жодних дій не потрібно» — це не те саме, що «нема про що думати». Вам слід виходити з того, що певний часовий проміжок існував, коли неавтентифікований зловмисник міг досягти цієї критичної функції, і ззовні ви не можете знати, як довго це вікно було відкрите і хто в нього зазирнув.
Для команд iGaming і фінтех, які пілотують інтеграції Copilot або агентів на Foundry з клієнтськими даними, модель ризику щойно змінилася. Ін'єкція команд у Copilot — це те, через що я б не спав ночами. Copilot підключається до систем тікетингу, CRM, внутрішніх баз знань і дедалі більше — до робочих процесів прийняття рішень. Авторизований зловмисник, який підвищує привілеї через ін'єкцію у промпт, дуже нагадує сценарії внутрішніх загроз, про які команди комплаєнсу говорять вже десятиліття, з тією різницею, що «інсайдер» тепер — це будь-хто з доступом до документа, який Copilot обробляє.
Команди з ad-tech та корпоративних даних, що використовують Cosmos DB або Azure PostgreSQL, перебувають у схожій ситуації. Так, усунуто на рівні платформи, але аудиторське питання, яке рада директорів поставить наступного кварталу: «Чи торкнулися нашого тенанта між моментом існування вразливості та її виправленням Microsoft?» Чесна відповідь часто звучить як «ми не знаємо», і ця відповідь погано сприймається регулятором.
Тим, хто займається Windows та ALPC, чекають важкі дев'яносто днів. BlueMoon уже в руках кількох акторів, пов'язаних із кіберрозвідкою. Будь-який корпоративний парк із непатченими Chrome і Windows є мішенню, а модель експлойт-кіта означає, що поріг входу постійно знижується — все більше команд його ліцензують або копіюють.
Посібник для Команд Безпеки
Починайте з припущення, що «жодних дій від клієнтів не потрібно» стосується патча, а не вашої готовності до реагування на інциденти. Витягніть усі наявні журнали аудиту Foundry, Copilot, Cosmos і Azure Postgres та шукайте аномальні підвищення привілеїв, незвичну активність службових принципалів або API-виклики до адміністративних точок доступу з незнайомих джерел. Якщо ваш термін зберігання журналів коротший за вікно розкриття інформації, це саме по собі є знахідкою.
На стороні кінцевих точок — розгорніть KB5129194 на парках Windows 11 26H1 цього тижня, а не в наступному спринті. Якщо ви використовуєте Chrome як керований браузер, переконайтеся, що ваш канал оновлень актуальний і що кінцеві користувачі не сидять на застарілих версіях через закріплене розширення. BlueMoon — це саме той тип кіта, який знаходить єдиний ноутбук, який ваш MDM проґавив.
Зіставте ланцюжок експлуатації з MITRE ATT&CK для вашої команди інженерії виявлення, особливо щодо початкового доступу через браузер, підвищення привілеїв через зловживання ALPC та обходу захисту всередині VTL1. Якщо у вас є функція пошуку загроз — саме цього тижня час її задіяти.
Нарешті, використайте цей цикл як аргумент усередині компанії. Коли хтось на нараді з планування відмахується від перевірки автентифікації як від низькопріоритетної задачі, бо «платформа сама це вирішує», — вкажіть на CVE-2026-85889. CVSS 10.0 з описом «відсутність автентифікації для критичної функції» — це саме той квиток, який завершує архітектурні суперечки.
Ключові Висновки
- CVE-2026-85889 в Azure AI Foundry — це неавтентифіковане мережеве підвищення привілеїв з оцінкою CVSS 10.0, виправлене на стороні сервера без необхідності дій від клієнтів.
- Microsoft також виправила критичні вразливості в Microsoft 365 Copilot (9.9), Azure Database for PostgreSQL (9.9) та Azure Cosmos DB (9.6) — усі усунуто на стороні хмари.
- Windows 11 26H1 отримала позапланове оновлення (KB5129194) для вразливості UMPS рівня SYSTEM та подвійного звільнення пам'яті VTL1 у Secure Kernel Mode.
- Експлойт-кіт BlueMoon, що поєднує вразливість ALPC із двома помилками Chrome, вже використовується кількома акторами, пов'язаними з кіберрозвідкою, за даними Proofpoint та Volexity.
- Усунення на стороні хмари не означає завершення аудиту: витягніть журнали Foundry, Copilot та баз даних і перевірте вікно між виникненням вразливості та її виправленням.
Двері сейфа залатані. Питання, яке кожен технічний керівник платформи має поставити собі цього кварталу: скільки ще службових входів відчинено у продуктах, на які вже поставлено бізнес.
Часті Запитання
Q: Що таке CVE-2026-85889 і чому її оцінено як CVSS 10.0?
CVE-2026-85889 — це вразливість відсутності автентифікації в Azure AI Foundry, яка дозволяє неавторизованому зловмиснику підвищити привілеї через мережу. Оцінка 10.0 обумовлена тим, що вразливість не вимагає облікових даних, взаємодії з користувачем і може бути проексплуатована дистанційно проти критичної функції — найгірша комбінація за шкалою CVSS.
Q: Чи потрібно клієнтам Azure AI Foundry вживати якихось заходів?
Ні. Microsoft усунула вразливість на стороні хмари, і рекомендація явно вказує, що жодних дій від клієнтів не потрібно. Утім, команди безпеки все одно мають перевірити журнали аудиту на предмет аномальної активності у вікні до патча, оскільки виправлення на стороні платформи не дає відповіді на питання, чи зондувався ваш тенант.
Q: Що таке експлойт-кіт BlueMoon?
BlueMoon — це експлойт-кіт, побудований на поєднанні вразливості Windows Advanced Local Procedure Call із двома вразливостями Google Chrome. За даними Proofpoint та Volexity, він був озброєний кількома акторами, пов'язаними з кіберрозвідкою, для доставки шкідливих навантажень, що робить патчинг браузера та Windows терміновим для корпоративних парків.
Фішинг Passkey у Хмарі Microsoft: Тріщина в Рівні Ідентифікації
Microsoft розкрив дві кампанії, що використовують passkey-confusion та імперсонацію CEO проти хмарних тенантів. Ставки на провайдерів ідентичності зросли.
BlueMoon Exploit Kit: Ланцюжок Chrome та Windows Zero-Day за Лічені Дні
BlueMoon об'єднав три zero-day та поширився серед чотирьох китайських шпигунських груп менш ніж за тиждень. Економіка розробки експлойтів щойно змінилася.
Нідерландський регулятор продовжив вісім ліцензій iGaming до 2031 року
KSA продовжив вісім ліцензій на онлайн-азартні ігри в Нідерландах до 2031 року, включаючи Bet365 і Holland Casino, попри проблеми із самовиключенням.




