Siber güvenlik

Azure AI Foundry'de CVSS 10.0 açık: Microsoft arka planda kapattı

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Azure AI Foundry'de CVSS 10.0 açık: Microsoft arka planda kapattı
Fotoğraf: Hay Kranen, Wikimedia Commons, CC BY 4.0
0 0
XWhatsAppTelegramLinkedIn

Microsoft, 17 Eylül 2026'da Azure AI Foundry'deki CVE-2026-85889 kodlu açık için bir güvenlik bildirimi yayımladı. Şirketin kendi güvenlik ekibinin verdiği puan CVSS 10.0 — ölçeğin en üstü. Microsoft'un tanımı tek cümle: "Azure AI Foundry'de kritik bir işlev için kimlik doğrulamasının eksik olması, yetkisiz bir saldırganın ağ üzerinden ayrıcalık yükseltmesine izin veriyor."

Puanın kaynağı Microsoft'un atadığı vektör: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Sade bir dille, Microsoft Güvenlik Müdahale Merkezi (MSRC) zafiyeti ağ üzerinden erişilebilir, düşük karmaşıklıkta, ne kimlik bilgisi ne de kullanıcı etkileşimi gerektiren ve kendi güvenlik sınırının dışına çıkabilen bir kusur olarak değerlendirdi. Sınıflandırma CWE-306: kritik bir işlev için eksik kimlik doğrulama. Microsoft'un Microsoft Foundry adıyla da pazarladığı Azure AI Foundry, kurumların üretken yapay zekâ uygulamaları ve ajanları kurup çalıştırdığı platform.

Duyurunun 8 Eylül'deki Salı Yamaları'nda değil de 17 Eylül'de gelmesi, Microsoft'un kendi bulutunu nasıl yönettiğiyle ilgili. Foundry Microsoft'un işlettiği bir hizmet olduğu için düzeltme, CVE kaydı açılmadan önce arka uçta devreye girdi. Bildirimin SSS bölümü şöyle diyor: "Bu zafiyet Microsoft tarafından zaten tamamen giderildi. Bu hizmetin kullanıcılarının yapması gereken bir işlem yok. Bu CVE'nin amacı daha fazla şeffaflık sağlamak." Microsoft'un kaydı açığı ne kamuya açıklanmış ne de istismar edilmiş olarak işaretliyor; resmi düzeltmeyi ve kanıtlanmamış istismar kodunu yansıtan zamansal puan 8.7. MSRC, bildirim için bağımsız araştırmacı Rémy Marot'yu anıyor; The Hacker News onun kullanıcı adını @R_Marot olarak veriyor.

Açık yalnız da değildi. Microsoft'un Eylül 2026 CVRF verisi üzerinde yapılan sayım, 17 Eylül'de ilk kez yayımlanan 18 Microsoft bulut hizmeti CVE'si gösteriyor; bunların yedisi 10.0 puanlı. Foundry'nin yanında Azure Billing, Azure Arc, Microsoft Fabric, Microsoft Container Registry ve iki kez Azure Logic Apps var. Aynı gün Microsoft 365 Copilot ile Azure Database for PostgreSQL 9.9, Azure Cosmos DB 9.6 puan aldı; Azure AI Foundry'deki ikinci ve daha düşük puanlı bir sorun ise CVE-2026-85917 koduyla 7.5 olarak kaydedildi. On sekizinin tamamında aynı "işlem gerekmiyor" notu var.

İki konu açık kalıyor. 10.0 puanı, CVE numaralandırma otoritesi sıfatıyla Microsoft'un kendi rakamı: NVD kaydı 17 Eylül'de listeledi ama hâlâ "analiz bekliyor" olarak işaretliyor, yani bağımsız bir puan henüz yok. ABD siber güvenlik kurumu CISA'nın 18 Eylül'deki SSVC değerlendirmesi istismar bulmadı ama açığı otomatikleştirilebilir ve teknik etkisi tam olarak sınıflandırdı. Microsoft zafiyetli uç noktayı açıklamadı ve "istismar kanıtı yok", adli bir temize çıkarma anlamına gelmiyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.