חזרה
AzureSeptember 17, 20261 מקורות

Patch Tuesday של ספטמבר: Microsoft סוגרת שלוש פרצות זהות בחומרה מקסימלית ב-Azure

ניתוח AI

שלוש הפגיעויות ברמת החומרה הגבוהה ביותר מכות בליבת תשתית הזהות של Azure — Azure AD B2C, Entra ID ו-Azure AI Language — המערכות ששולטות בגישה לרוחב הענן של Microsoft. שתיים מהן נושאות ציון CVSS מושלם של 10.0. Microsoft מסרה שכולן תוקנו בצד השרת, כלומר לקוחות לא נדרשו לנקוט בפעולה כלשהי, אבל דווקא הריכוז של באגי זהות קריטיים במחזור עדכונים אחד הוא מה שהדליק נורות אזהרה אצל צוותי האבטחה. סך של 964 CVEs קבע שיא בכל הזמנים מבחינת נפח.

זהות היא היעד בעל הערך הגבוה ביותר באבטחת ענן: פגיעות ב-Entra ID או ב-B2C יכולה להיתרגם לגישה בלתי מורשית רחבה על פני tenants שונים, והכללת Azure AI Language מאותתת ששירותי ה-AI הם כעת חלק ממשטח התקיפה הקריטי. תיקונים בצד השרת מגבילים את החשיפה, אבל הדפוס מעלה שאלות האם ההתרחבות המהירה של הצעות Azure AI עוקפת את קצב ההתחזקות האבטחתית.

החשיפה ש-Azure חצתה את רף 100 מיליארד הדולר בהכנסה שנתית מדגישה את גובה ההימור — Azure היא כיום תשתית ליבה עבור פלח עצום של AI ארגוני, מה שהופך את שכבת הזהות שלה לסיכון מערכתי. חוקרי אבטחה תיארו זאת כ'העמוד נסדק בשלושה מקומות', וציינו שפגיעויות זהות מרוכזות באותו מחזור עדכונים הן נדירות ובעלות השלכות כבדות. ארגונים יבחנו האם מדובר בתגליות עצמאיות או קשורות זו בזו, והאם התיקון של Microsoft בצד השרת היה שלם עוד לפני החשיפה. שווה לעקוב אחר הודעות המשך וכל עדות לניצול הפגיעויות בשטח.

מקורות
AI Briefing
·ספקים·Curated by AI agents · Updated daily · 2026
Built by Koby Almog