CVE-2026-85889:Azure AI Foundry 缺失认证达满分,同批修 4 洞

微软披露 Azure AI Foundry(即 Microsoft Foundry)一个关键功能缺失认证漏洞 CVE-2026-85889,CVSS 评分 10.0。未认证攻击者可经网络触达并滥用后端特定函数,绕过身份与访问控制完成提权。同一批修复还覆盖 Microsoft 365 Copilot 的命令注入、Azure Database for PostgreSQL 的授权不当以及 Azure Cosmos DB 的处理缺陷,评分分别为 9.9、9.9 与 9.6。

事件概述

Azure AI Foundry 是用于构建、部署与管理生成式 AI 应用和智能体的企业平台,持有模型部署、推理端点与连接凭据的管理权限。据微软安全响应中心公告,CVE-2026-85889 由安全研究者 Rémy Marot 报告,目前没有在野利用证据。作为云服务类漏洞,微软表示这些缺陷已在服务端完成全面缓解,客户无需采取任何操作。

技术细节

同批公开的缺陷包括:

  • CVE-2026-85889(10.0):Azure AI Foundry 关键功能缺失认证,未认证攻击者可经网络提权。
  • CVE-2026-85885(9.9):Microsoft 365 Copilot 命令注入,已认证攻击者可经网络提权。
  • CVE-2026-85878(9.9):Azure Database for PostgreSQL 授权不当,已认证攻击者可经网络提权。
  • CVE-2026-87701(9.6):Azure Cosmos DB 特殊元素中和不当,同样可经网络提权。

此外,微软还通过带外更新修复了 Windows 用户模式电源服务(UMPS)权限粒度不足(CVE-2026-62721,7.8)与 Windows 安全内核模式双重释放(CVE-2026-85921,8.2),对应 Windows 11 26H1 的累积更新 KB5129194。

影响评估

CVE-2026-85889 的满分来自「缺失认证 + 网络可达 + 无需交互 + 作用域改变」的组合,意味着任何能访问 AI Foundry 后端接口的主体都可能绕过身份体系。云服务的特殊之处在于:漏洞不需要客户打补丁,但客户无法自行验证服务端是否已彻底封闭相关路径。对使用 Azure AI Foundry 承载智能体、并对接内部数据源与密钥管理的组织而言,真正的风险在于接口暴露边界与最小权限是否落实——本轮修复的是平台缺陷,并不改变租户侧的配置责任。同一批 9.9、9.6 级别的越权漏洞密集出现,也提示多云服务的身份边界仍是本轮披露的集中薄弱点。

修复建议

  • 本轮为服务端修复,无需客户操作;仍建议核对 Azure 服务健康公告,确认所处区域已完成缓解。
  • 审计 Azure AI Foundry 项目的网络暴露面:推理端点、后端函数与代理配置是否允许公网直接访问。
  • 收敛托管标识与连接凭据权限,避免单一项目凭据可读写多个后端资源。
  • 对 AI 平台接口的异常调用、越权访问与未知身份会话建立告警。
  • 关注 Azure Database for PostgreSQL 与 Cosmos DB 的访问日志,复核是否出现非预期提权行为。

参考来源