Ciberseguridad

Fallo CVSS 10.0 en Azure AI Foundry: Microsoft ya lo ha corregido

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Fallo CVSS 10.0 en Azure AI Foundry: Microsoft ya lo ha corregido
Foto: Hay Kranen, Wikimedia Commons, CC BY 4.0
0 0
XWhatsAppTelegramLinkedIn

Microsoft publicó el 17 de septiembre de 2026 un aviso de seguridad sobre CVE-2026-85889, un fallo en Azure AI Foundry al que su propio equipo de seguridad asignó una puntuación CVSS de 10.0, el máximo de la escala. La descripción de la compañía cabe en una frase: "La falta de autenticación en una función crítica de Azure AI Foundry permite que un atacante no autorizado eleve privilegios a través de una red."

La gravedad procede del vector que asignó Microsoft, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. En términos llanos, el Centro de Respuesta de Seguridad de Microsoft (MSRC) calificó la debilidad como accesible por red, de baja complejidad, sin necesidad de credenciales ni de acción alguna del usuario, y capaz de salir de su ámbito de seguridad original. Está clasificada como CWE-306, ausencia de autenticación en una función crítica. Azure AI Foundry, que Microsoft también comercializa como Microsoft Foundry, es la plataforma con la que las empresas construyen y operan aplicaciones y agentes de IA generativa.

Que la divulgación llegara el 17 de septiembre y no en el martes de parches del día 8 tiene que ver con cómo gestiona Microsoft su propia nube. Como Foundry es un servicio que opera la propia compañía, la corrección se aplicó en el backend antes de que existiera el registro CVE. Las preguntas frecuentes del aviso lo dicen así: "Esta vulnerabilidad ya ha sido mitigada por completo por Microsoft. Los usuarios de este servicio no tienen que hacer nada. El propósito de este CVE es aportar más transparencia." El registro de Microsoft no marca el fallo como divulgado públicamente ni como explotado, y le da una puntuación temporal de 8,7 que refleja una corrección oficial y un código de explotación no probado. El MSRC acredita el hallazgo al investigador independiente Rémy Marot; The Hacker News indica que su usuario es @R_Marot.

Tampoco fue un caso aislado. Un recuento de los datos CVRF de Microsoft de septiembre de 2026 muestra 18 CVE de servicios en la nube publicados por primera vez el 17 de septiembre, siete de ellos con 10,0: además de Foundry, afectan a Azure Billing, Azure Arc, Microsoft Fabric, Microsoft Container Registry y dos veces a Azure Logic Apps. Ese mismo día, Microsoft 365 Copilot y Azure Database for PostgreSQL recibieron 9,9, y Azure Cosmos DB, 9,6. Los 18 llevan la misma nota de que no se requiere ninguna acción.

Quedan dos cuestiones abiertas. El 10,0 es la cifra del propio Microsoft en su papel de autoridad de numeración CVE: la NVD incorporó el registro el 17 de septiembre, pero lo sigue marcando como "a la espera de análisis", de modo que aún no hay una puntuación independiente. La evaluación SSVC de la agencia estadounidense CISA, del 18 de septiembre, no halló explotación, pero clasificó el fallo como automatizable y de impacto técnico total. Microsoft no ha identificado el punto vulnerable, y "sin indicios de explotación" no equivale a un peritaje concluyente.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.