Cybersécurité

Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
Photo : Hay Kranen, Wikimedia Commons, CC BY 4.0
0 0
XWhatsAppTelegramLinkedIn

Microsoft a publié le 17 septembre 2026 un avis de sécurité concernant CVE-2026-85889, une faille d'Azure AI Foundry à laquelle sa propre équipe de sécurité a attribué un score CVSS de 10,0, soit le maximum de l'échelle. La description de l'entreprise tient en une phrase : "L'absence d'authentification sur une fonction critique d'Azure AI Foundry permet à un attaquant non autorisé d'élever ses privilèges via un réseau."

La gravité découle du vecteur retenu par Microsoft, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. En clair, le Microsoft Security Response Center a jugé la faiblesse accessible par le réseau, de faible complexité, ne nécessitant ni identifiants ni la moindre action de l'utilisateur, et capable de sortir de son périmètre de sécurité d'origine. Elle est classée CWE-306, absence d'authentification pour une fonction critique. Azure AI Foundry, que Microsoft commercialise aussi sous le nom de Microsoft Foundry, est la plateforme sur laquelle les entreprises conçoivent et exploitent leurs applications et agents d'IA générative.

Si la divulgation est tombée le 17 septembre et non lors du Patch Tuesday du 8, c'est en raison de la façon dont Microsoft gère son propre cloud. Foundry étant un service exploité par l'éditeur, le correctif a été déployé côté serveur avant même l'existence de la fiche CVE. La FAQ de l'avis l'indique : "Cette vulnérabilité a déjà été entièrement corrigée par Microsoft. Les utilisateurs de ce service n'ont aucune action à entreprendre. L'objectif de ce CVE est d'apporter davantage de transparence." La fiche Microsoft ne marque la faille ni comme divulguée publiquement ni comme exploitée, et lui attribue un score temporel de 8,7 traduisant un correctif officiel et un code d'exploitation non prouvé. Le MSRC crédite le chercheur indépendant Rémy Marot ; The Hacker News donne son pseudonyme, @R_Marot.

Le cas n'est pas isolé. Un décompte des données CVRF de Microsoft pour septembre 2026 fait apparaître 18 CVE de services cloud publiées pour la première fois le 17 septembre, dont sept notées 10,0 : outre Foundry, elles visent Azure Billing, Azure Arc, Microsoft Fabric, Microsoft Container Registry et, à deux reprises, Azure Logic Apps. Le même jour, Microsoft 365 Copilot et Azure Database for PostgreSQL ont été notés 9,9, Azure Cosmos DB 9,6, et un second problème d'Azure AI Foundry, moins grave, a été enregistré sous CVE-2026-85917 avec 7,5. Les 18 portent la même mention : aucune action requise.

Deux questions restent ouvertes. Le 10,0 est le chiffre de Microsoft lui-même, en sa qualité d'autorité d'attribution des CVE : la NVD a intégré la fiche le 17 septembre mais la marque toujours "en attente d'analyse", faute d'évaluation indépendante. L'analyse SSVC de l'agence américaine CISA, datée du 18 septembre, ne relève aucune exploitation mais classe la faille comme automatisable et d'impact technique total. Microsoft n'a pas identifié le point d'entrée vulnérable, et "aucune preuve d'exploitation" ne vaut pas blanc-seing après expertise.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.