Microsoft סוגרת פרצת CVSS 10.0 חמורה מקסימלית ב-Azure AI Foundry

Microsoft תיקנה 18 חולשות ברחבי ה-cloud של Azure ובמוצרי ה-AI שלה, כאשר חולשות של הסלמת הרשאות היוו את הרוב. הבעיה הבולטת היא חולשה בחומרה מקסימלית של CVSS 10.0 ב-Azure AI Foundry (CVE-2026-85889) שאפשרה הסלמת הרשאות ללא אימות — אחד הסוגים החמורים ביותר של חולשות cloud שקיימים. שתי בעיות CVSS 10.0 נוספות השפיעו על Azure Billing ו-Microsoft Fabric.
כל התיקונים נפרסו בצד השרת, כלומר לקוחות אינם צריכים לעשות דבר כדי להיות מוגנים. חוקרי cybersecurity הדגישו בכל זאת שארגונים צריכים לנטר זהויות בעלות הרשאות ולבצע audit לגישה, שכן חולשת הסלמת הרשאות ברמת CVSS 10.0 בפלטפורמת פיתוח AI היא בדיוק סוג החולשה שהיה עשוי לאפשר תנועה רוחבית אילו נוצלה לפני התיקון. החשיפה נוחתת בעיצומו של שבוע אינטנסיבי לאבטחת תשתיות AI בעקבות דיווחי החדירה ל-Hugging Face.
ההקשר הוא ההוצאה וההכנסה המרקיעות של Microsoft ב-AI-cloud. Azure חצתה לראשונה את רף 100 מיליארד הדולר בהכנסה שנתית, בצמיחה של 43% משנה לשנה, גם כאשר החרדה בשוק גוברת סביב השאלה אם צמיחת ה-cloud מגיעה לשיאה ואם ההוצאה ההונית השיאית (88 מיליארד דולר מדווחים ב-FY2025 על שבבים ומרכזי נתונים) תשתלם. הניגוד חד: Microsoft מייצרת רווחים מ-AI בקנה מידה חסר תקדים ובו-זמנית משיקה תיקונים בחומרה מקסימלית לאותן פלטפורמות AI שארגונים נדחקים לבנות עליהן. לצוותי אבטחה, המסקנה היא ששירותי cloud ממותגי AI נושאים את אותו משטח תקיפה — אולי גדול יותר — כמו תשתית מסורתית, ותיקון בצד השרת מצד הספק הוא חסד אך לא תחליף לניטור זהויות.