Microsoft opravil kritickú chybu v Azure AI Foundry bez zásahu zákazníkov
Microsoft na strane služby opravil CVE-2026-85889 v Azure AI Foundry. Chyba s hodnotením CVSS 10,0 mohla neautorizovanému útočníkovi umožniť eskaláciu oprávnení cez sieť.

Azure AI Foundry zasiahla kritická zraniteľnosť CVE-2026-85889, ktorú Microsoft opravil priamo na strane cloudovej služby. Zraniteľnosť získala maximálne hodnotenie CVSS 3.1 10,0 a podľa záznamu Microsoftu mohla neautorizovanému útočníkovi cez sieť umožniť eskalovať oprávnenia.
Microsoft uvádza, že zákazníci nemusia vykonať žiadnu akciu ani inštalovať aktualizáciu. Oprava bola nasadená v službe. Chybu Microsoft pripisuje bezpečnostnému výskumníkovi Rémymu Marotovi.
Kritická chyba v Azure AI Foundry má CVSS 10,0
Záznam CVE-2026-85889 opisuje chýbajúcu autentizáciu kritickej funkcie, klasifikovanú pod CWE-306. Útočník podľa CVSS vektora nemusel byť autentizovaný a zneužitie nevyžadovalo interakciu používateľa.
Pri úspešnom útoku by mohli byť dotknuté dôvernosť, integrita aj dostupnosť zdrojov spravovaných prostredníctvom Azure AI Foundry. Ide o maximálne hodnotenú vzdialene zneužiteľnú chybu v platforme pre podnikové AI aplikácie.
Microsoft zverejnil informáciu o zraniteľnosti 17. septembra 2026. K 18. septembru nebola vo verejne dostupných prehľadoch označená ako aktívne zneužívaná.
Oprava prebehla v cloude
Keďže Microsoft vykonal nápravu na strane služby, zákazníci podľa Microsoftu nemusia inštalovať aktualizáciu ani vykonať iný zásah.
Nezávislé verejné technické podrobnosti, ktoré by presne určovali dosah chyby na jednotlivé tenanty alebo projekty, zatiaľ nie sú k dispozícii. Potvrdené nie je žiadne zneužitie vo voľnej prírode, hoci nemožno vylúčiť neverejné pokusy o útok.
Organizácie používajúce službu môžu napriek oprave preveriť citlivé aktivity a oprávnenia vo svojich prostrediach Azure AI Foundry.
Čo sledovať ďalej
- podrobnejšiu analýzu rozsahu chyby alebo indikátory kompromitácie od Microsoftu,
- prípadnú zmenu stavu aktívneho zneužívania,
- verejný proof-of-concept či nezávislé správy o pokusoch o útok,
- prípadné dodatočné odporúčania Microsoftu k auditovaniu logov a prístupových údajov.
Zdroje
- Microsoft Security Response Center – Primárny záznam Microsoftu je zdrojom identifikátora CVE, hodnotenia CVSS, opisu chýbajúcej autentizácie, kreditu výskumníkovi a stavu opravy služby.
- NIST National Vulnerability Database – Záznam CVE uvádza dátum zverejnenia 17. septembra 2026, produkt Azure AI Foundry, CWE-306 a CVSS vektor s hodnotou 10,0.
- SecurityWeek – Nezávisle potvrdzuje, že cloudové opravy boli vykonané na strane služby, bez požadovanej akcie zákazníkov, a neboli označené ako zneužívané.
Overené a aktualizované: 18. 09. 2026 15:30



