Microsoft repareert CVSS 10.0 Azure AI Foundry-fout waardoor ongeautoriseerde bevoegdheidsescalatie mogelijk wordt

Microsoft heeft oplossingen uitgebracht voor een zeer ernstig beveiligingsprobleem in Azure AI Foundry dat kan worden misbruikt om escalatie van bevoegdheden te bewerkstelligen. Er is geen actie van de klant vereist.

De kwetsbaarheid, bijgehouden als CVE-2026-85889heeft een CVSS-score van 10,0.

“Ontbrekende authenticatie voor kritieke functies in Azure AI Foundry stelt een ongeautoriseerde aanvaller in staat de bevoegdheden over een netwerk te verhogen”, zei Microsoft donderdag in een advies.

Azure AI Foundry, ook wel Microsoft Foundry genoemd, is een ondernemingsplatform dat is ontworpen voor het bouwen, implementeren en beheren van generatieve kunstmatige intelligentie (AI)-applicaties en -agents.

De Windows-maker heeft beveiligingsonderzoeker Rémy Marot (@R_Marot) gecrediteerd voor het ontdekken en rapporteren van de fout. Er is geen bewijs dat het probleem in het wild is uitgebuit.

Ook een aantal andere kritieke fouten zijn de afgelopen dagen door Microsoft verholpen:

  • CVE-2026-85885 (CVSS-score: 9,9) – Een kwetsbaarheid voor opdrachtinjectie in Microsoft 365 Copilot waardoor een geautoriseerde aanvaller bevoegdheden over een netwerk kan verhogen
  • CVE-2026-85878 (CVSS-score: 9,9) – Een onjuiste autorisatie in Azure Database for PostgreSQL waardoor een geautoriseerde aanvaller bevoegdheden via een netwerk kan verhogen
  • CVE-2026-87701 (CVSS-score: 9,6) – Een onjuist neutralisatieprobleem in Azure Cosmos DB waardoor een geautoriseerde aanvaller bevoegdheden over een netwerk kan verhogen

Zoals doorgaans het geval is bij cloudgebaseerde CVE’s, zei Microsoft dat de kwetsbaarheden al volledig zijn verholpen en dat gebruikers geen actie hoeven te ondernemen.

Daarnaast heeft Microsoft updates uitgebracht voor twee andere kwetsbaarheden, waarvan er één oorspronkelijk vorige maand werd onthuld.

  • CVE-2026-62721 (CVSS-score: 7,8) – Een onvoldoende granulariteit van de toegangscontrole in Windows User-Mode Power Service (UMPS) waardoor een geautoriseerde aanvaller de bevoegdheden lokaal kan verhogen en SYSTEEM-rechten kan verkrijgen.
  • CVE-2026-85921 (CVSS-score: 8.2) – Een dubbele gratis kwetsbaarheid in Windows Secure Kernel Mode waarmee een geautoriseerde aanvaller lokaal bevoegdheden kan verhogen en Virtual Trust Level 1 (VTL1)-rechten kan verkrijgen.

Beide fouten zijn verholpen als onderdeel van een out-of-band update voor Windows 11, versie 26H1 –

  • 2026-09 Cumulatieve update voor Windows 11, versie 26H1 voor op arm64 gebaseerde systemen (KB5129194) (28000.2956)
  • 2026-09 Cumulatieve update voor Windows 11, versie 26H1 voor x64-gebaseerde systemen (KB5129194) (28000.2956)

De onthulling komt dagen nadat het eerder vorige week een recordaantal van 974 kwetsbaarheden in zijn softwareportfolio had gepatcht. Twee van deze defecten die van invloed zijn op Windows Advanced Local Procedure Call (ALPC) en de Windows Update Stack worden actief uitgebuit.

Volgens rapporten van Proofpoint en Volexity is de ALPC-kwetsbaarheid gekoppeld aan twee Google Chrome-fouten om een ​​exploitkit te ontwikkelen genaamd BlueMoon, die door meerdere op spionage gerichte bedreigingsactoren is bewapend om kwaadaardige ladingen af ​​te leveren.

Thijs Van der Does