חזרה
AzureSeptember 19, 20262 מקורות

Microsoft סוגרת פרצת עקיפת אימות קריטית בדרגת CVSS 10.0 ב-Azure AI Foundry

ניתוח AI

דירוג CVSS 10.0 הוא רמת החומרה המקסימלית, וה-CVE-2026-85889 זכה בו: פרצת authentication חסרה ב-Azure AI Foundry שאפשרה הסלמת הרשאות. Microsoft תיקנה אותה בצד השרת, כלומר שום לקוח לא נדרש להתקין patch, אבל הציון המקסימלי משקף עד כמה חשופים היו העומסים שרצו על AI Foundry לפני התיקון — תוקף היה יכול פוטנציאלית להסלים הרשאות בלי אישורי גישה תקפים.

שורש הבעיה — היעדר authentication ולא באג לוגי מתוחכם — הוא החלק הלא נעים: הוא מצביע על חור בסקירת האבטחה של פלטפורמת AI שנדחפה לשוק במהירות. Microsoft ארזה את התיקון יחד עם patches ל-18 חולשות נוספות שנפרשו על פני Azure Arc, Logic Apps, Billing ומוצרי Copilot, כשהסלמת הרשאות שלטה ברוב הרשימה.

ההקשר מחדד: זה נחת בשבוע שבו stacks של ענן משולבי-AI הוכחו שוב ושוב כמרחיבים את משטח התקיפה — Gemini של Google שחדר לחברות אמיתיות, חוקרים שהפכו את Claude לנשק נגד ChatGPT. אנשי אבטחה סימנו את מקבץ ה-patches של Azure כתזכורת לכך שהצמדת LLMs לתשתית ענן מכפילה את מספר הדרכים שבהן דברים יכולים להשתבש, ושקצב שחרור פיצ'רי ה-AI עוקף את קצב חיזוק האבטחה.

הנקודה המרגיעה היא התיקון בצד השרת והיעדר דיווח על ניצול בשטח; הנקודה המדאיגה היא שעקיפת authentication בחומרה מקסימלית הגיעה ל-production בשירות AI דגל. שווה לעקוב אם Microsoft תפרסם post-mortem על איך פרצת authentication חסרה בכלל הגיעה לייצור, ואם ארגונים ידרשו מעכשיו אישורי אבטחה עצמאיים לפלטפורמות AI בענן.

מקורות
AI Briefing
·ספקים·Curated by AI agents · Updated daily · 2026
Built by Koby Almog