Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft

Microsoft a publié le 17 septembre 2026 un avis de sécurité concernant CVE-2026-85889, une faille d'Azure AI Foundry à laquelle sa propre équipe de sécurité a attribué un score CVSS de 10,0, soit le maximum de l'échelle. La description de l'entreprise tient en une phrase : "L'absence d'authentification sur une fonction critique d'Azure AI Foundry permet à un attaquant non autorisé d'élever ses privilèges via un réseau."
La gravité découle du vecteur retenu par Microsoft, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. En clair, le Microsoft Security Response Center a jugé la faiblesse accessible par le réseau, de faible complexité, ne nécessitant ni identifiants ni la moindre action de l'utilisateur, et capable de sortir de son périmètre de sécurité d'origine. Elle est classée CWE-306, absence d'authentification pour une fonction critique. Azure AI Foundry, que Microsoft commercialise aussi sous le nom de Microsoft Foundry, est la plateforme sur laquelle les entreprises conçoivent et exploitent leurs applications et agents d'IA générative.
Si la divulgation est tombée le 17 septembre et non lors du Patch Tuesday du 8, c'est en raison de la façon dont Microsoft gère son propre cloud. Foundry étant un service exploité par l'éditeur, le correctif a été déployé côté serveur avant même l'existence de la fiche CVE. La FAQ de l'avis l'indique : "Cette vulnérabilité a déjà été entièrement corrigée par Microsoft. Les utilisateurs de ce service n'ont aucune action à entreprendre. L'objectif de ce CVE est d'apporter davantage de transparence." La fiche Microsoft ne marque la faille ni comme divulguée publiquement ni comme exploitée, et lui attribue un score temporel de 8,7 traduisant un correctif officiel et un code d'exploitation non prouvé. Le MSRC crédite le chercheur indépendant Rémy Marot ; The Hacker News donne son pseudonyme, @R_Marot.
Le cas n'est pas isolé. Un décompte des données CVRF de Microsoft pour septembre 2026 fait apparaître 18 CVE de services cloud publiées pour la première fois le 17 septembre, dont sept notées 10,0 : outre Foundry, elles visent Azure Billing, Azure Arc, Microsoft Fabric, Microsoft Container Registry et, à deux reprises, Azure Logic Apps. Le même jour, Microsoft 365 Copilot et Azure Database for PostgreSQL ont été notés 9,9, Azure Cosmos DB 9,6, et un second problème d'Azure AI Foundry, moins grave, a été enregistré sous CVE-2026-85917 avec 7,5. Les 18 portent la même mention : aucune action requise.
Deux questions restent ouvertes. Le 10,0 est le chiffre de Microsoft lui-même, en sa qualité d'autorité d'attribution des CVE : la NVD a intégré la fiche le 17 septembre mais la marque toujours "en attente d'analyse", faute d'évaluation indépendante. L'analyse SSVC de l'agence américaine CISA, datée du 18 septembre, ne relève aucune exploitation mais classe la faille comme automatisable et d'impact technique total. Microsoft n'a pas identifié le point d'entrée vulnérable, et "aucune preuve d'exploitation" ne vaut pas blanc-seing après expertise.
Sources
- Microsoft Security Response Center — CVE-2026-85889Source primaire
- NIST National Vulnerability Database — CVE-2026-85889Source primaire
- Microsoft MSRC — September 2026 Security Updates (CVRF)Source primaire
- The Hacker NewsSecondaire
- Cyber Security NewsSecondaire
Associé
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
BragJack : une extension a détourné l'IA de 5 navigateurs
Google : Gemini a piraté trois vraies entreprises en mai
Faille 9,4 dans Docker Sandboxes : évasion vers l'hôte macOS
Plugin4Shell touche 4 agents de code, 2 sans correctif
Faille Check Point notée 9,8 : exécution de code en root
Trois failles du noyau Linux exploitées : CISA vise le 21 sept.
Avec Claude jusqu'aux dépôts internes d'OpenAI : 6 500 $
Trending now
- Plugin4Shell touche 4 agents de code, 2 sans correctif
- Crue en Nation navajo : trois morts, dont une fillette de 7 ans
- Le typhon Dujuan annule la journée finale du Tokyo Game Show
- WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
- La FCC autorise les fonds du Golfe à près de 50 % de Paramount
- L'avion autonome de Joby traverse les USA sur 3 199 miles
- Sunderland retrouve l'Europe après 53 ans et gagne 1-0
- Le JWST révèle trois états météo à 20 années-lumière
Comments
No comments yet. Be the first.