微软于 9 月 3 日披露两个 CVSS 满分 10.0 的 Azure 云服务零日漏洞:CVE-2026-70352(Azure AI Language Authoring 关键功能缺失认证)与 CVE-2026-83711(Azure AD B2C,现 Entra ID,通过用户可控密钥实现授权绕过)。与本地部署产品不同,微软已在服务器端完成修复,客户无需自行安装补丁。
事件概述
CVE-2026-70352 位于 Azure AI Language 的 Authoring(创作/训练)功能,属于”关键功能缺失认证”(CWE-306)类缺陷——意味着攻击者无需任何凭证即可触达本应受保护的管理功能。CVE-2026-83711 则是 Entra ID B2C 客户身份平台中的授权绕过:通过用户可控的密钥(IDOR 类缺陷)越权访问他人资源,对承载海量 C 端用户身份的 B2C 租户构成直接威胁。两个漏洞均为云侧修复,微软 MSRC 已发布对应公告。需要注意的是,这与本站 9 月 1 日报道的 Entra ID 反序列化漏洞 CVE-2026-69836 是两个独立问题。
技术细节
云服务的零日与传统本地软件有着完全不同的修复模型:托管服务的控制面由微软统一运维,漏洞可在服务端静默修补,全量客户即时生效——本次两个满分漏洞均在披露前完成服务器端缓解,这正是云安全模型的优势面。但硬币的另一面是:客户对修复过程零可见、零控制,只能被动信任服务商的修复与披露节奏。对审计与合规团队而言,此类”厂商侧已修复”的漏洞通常不会出现在任何客户侧资产管理清单中,只有持续跟进 MSRC 公告才能覆盖。
影响评估
两个漏洞评分均为最高级 10.0,但云侧修复大幅压缩了实际暴露窗口。剩余风险主要来自披露前的利用窗口:攻击者若在修复部署前已利用漏洞访问过 Authoring 资源或 B2C 租户数据,客户侧难以事后察觉。微软建议客户确认服务已更新,并回溯检查活动日志中是否存在修复前的异常访问。
修复建议
- 确认 Azure AI Language 与 Entra ID B2C 服务状态正常,无需客户侧安装任何补丁。
- 回溯审计活动日志:检查 Azure AI Language 资源的 Authoring 操作记录与 B2C 租户的异常授权事件,重点关注披露前的可疑访问。
- 对 B2C 租户实施最小权限 API 权限与条件访问策略,降低授权类漏洞被利用后的影响面。
- 建立 MSRC 公告订阅机制,将云服务漏洞跟踪纳入常态化威胁情报流程。