Microsoft rregullon të metën me ashpërsi maksimale në Azure AI Foundry, 10.0
Imazh i krijuar me IA

Microsoft rregullon të metën me ashpërsi maksimale në Azure AI Foundry, 10.0

Microsoft rregulloi CVE-2026-85889, një e metë me ashpërsi maksimale në Azure AI Foundry me vlerësim 10.0; nuk kërkohet asnjë veprim nga klientët dhe nuk është vërejtur shfrytëzim.

Microsoft ka publikuar një rregullim për një të metë me ashpërsi maksimale në Azure AI Foundry, platforma e kompanisë për ndërtimin, vendosjen dhe menaxhimin e aplikacioneve dhe agjentëve të inteligjencës artificiale gjenerative. Dobësia ndiqet si CVE-2026-85889 dhe ka një vlerësim CVSS prej 10.0, maja e Sistemit të Vlerësimit të Dobësive të Zakonshme, një shkallë nga 0 në 10 që përshkruan sa serioze është një e metë softuerike. Sipas këshillës së Microsoft, botuar të enjten, problemi ishte mungesa e vërtetimit për një funksion kritik, që do të lejonte një sulmues të paautorizuar të rriste privilegjet përmes rrjetit. Kompania tha se nuk kërkohet asnjë veprim nga klientët dhe se nuk ka prova se problemi është shfrytëzuar në natyrë. Microsoft vlerësoi studiuesin e sigurisë Rémy Marot (@R_Marot) për zbulimin dhe raportimin e të metës.

Dy terma teknike mbartin pjesën më të madhe të kuptimit këtu. Vërtetimi është hapi ku një sistem kontrollon kush jeni përpara se t'ju lejojë të përdorni diçka, zakonisht me një fjalëkalim, një çelës ose një token, kështu që mungesa e kontrollit të vërtetimit do të thotë që ajo derë u la e hapur për një funksion mjaft të rëndësishëm sa Microsoft e quan kritik. Rritja e privilegjeve është termi për të fituar një nivel aksesi që një llogari nuk ishte menduar ta kishte. Në një shërbim cloud si Azure AI Foundry, të cilin Microsoft e strehon dhe e operon në vend që klientët ta instalojnë në makinat e tyre, korrigjimi ndodh në anën e ofruesit, prandaj kompania mund të deklarojë se përdoruesit nuk kanë asgjë për të instaluar. E njëjta logjikë mbulon agjentët dhe aplikacionet e AI që organizatat ndërtojnë mbi platformën: shërbimi themelor rregullohet në mënyrë të centralizuar.

Tre çështje të tjera cloud u rregulluan në të njëjtin raund, të gjitha tashmë të zbutura nga ana e Microsoft. CVE-2026-85885, me vlerësim 9.9, është një dobësi e injektimit të komandave në Microsoft 365 Copilot që, sipas këshillës, mund të lejojë një sulmues të autorizuar të rrisë privilegjet përmes rrjetit, dhe injektimi i komandave do të thotë të bësh një program të ekzekutojë udhëzime që nuk ishte menduar t'i ekzekutonte. CVE-2026-85878, gjithashtu 9.9, është një autorizim i pahijshëm në shërbimin e bazës së të dhënave relacionale me burim të hapur të strehuar në Azure, një klasë e metave ku shërbimi nuk vendos saktë nëse një përdorues lejohet të kryejë një veprim. CVE-2026-87701, me vlerësim 9.6, përshkruhet si neutralizim i pahijshëm në Azure Cosmos DB, familja e metave ku inputi i pabesueshëm nuk pastrohet si duhet përpara se softueri ta përdorë atë. Microsoft tha, siç është zakonisht rasti me CVE-të e bazuara në cloud, se këto dobësi tashmë janë zbutur plotësisht dhe nuk kërkojnë asnjë veprim nga përdoruesit.

Dy të meta të tjera kërkuan diçka nga klientët, sepse prekin softuer që ekzekutohet në makina Windows dhe jo në infrastrukturën e Microsoft. CVE-2026-62721, me një vlerësim CVSS prej 7.8, është një granularitet i pamjaftueshëm i kontrollit të aksesit në Shërbimin e Energjisë në Modalitetin e Përdoruesit të Windows (UMPS), që do të thotë se modeli i lejeve nuk ishte mjaftueshëm i detajuar për të ndaluar një sulmues të autorizuar të rrisë privilegjet lokalisht dhe të arrijë privilegjet SYSTEM, niveli më i lartë i aksesit në një sistem Windows. CVE-2026-85921, me vlerësim 8.2, është një dobësi e çlirimit të dyfishtë në Modalitetin e Kernelit të Sigurt të Windows; një çlirim i dyfishtë ndodh kur një program lëshon të njëjtin bllok memorie dy herë, gjë që mund të dëmtojë softuerin dhe të krijojë një mundësi për sulm. Microsoft thotë se mund të lejojë një sulmues të autorizuar të rrisë privilegjet lokalisht dhe të fitojë privilegje të Nivelit 1 të Besimit Virtual (VTL1), një shtresë e mbrojtur brenda Windows që normalisht mban kodin e ndjeshëm të ndarë nga pjesa tjetër e sistemit. Të dyja janë të meta lokale, që do të thotë se një sulmues duhet të ketë tashmë një farë aksesi në makinë, në kontrast me dobësitë cloud të arritshme përmes rrjetit të përshkruara më sipër.

Microsoft i dha këto dy rregullime për Windows si një përditësim jashtë ciklit për Windows 11, versioni 26H1, që do të thotë se u publikua jashtë ciklit të zakonshëm mujor të rregullimeve. Shfaqet si Përditësimi Kumulativ 2026-09 për Windows 11, versioni 26H1, i listuar si KB5129194 (28000.2956), në një version për sistemet e bazuara në arm64 dhe një tjetër për sistemet e bazuara në x64. Burimi nuk thotë se cila nga dy të metat shkaktoi publikimin jashtë ciklit; vëren vetëm se një nga dobësitë u zbulua fillimisht muajin e kaluar.

Rregullimet vijnë në një muaj të ngarkuar për Microsoft. Kompania rregulloi një rekord prej 974 dobësish në portofolin e saj softuerik javën e kaluar, dhe dy prej tyre, që prekin Thirrjen e Procedurës Lokale të Avancuar të Windows (ALPC) dhe Stack-un e Përditësimit të Windows, kanë rënë në shfrytëzim aktiv. Raportet nga Proofpoint dhe Volexity përshkruajnë të metën ALPC si të zinxhiruar së bashku me dy të meta të Google Chrome në një komplet shfrytëzimi të quajtur BlueMoon, i cili është armëzuar nga aktorë të shumtë kërcënimi të lidhur me spiunazh për të dërguar ngarkesa të dëmshme. Këto gjetje i përkasin Proofpoint dhe Volexity, siç përshkruhet në atë raportim.

Për pronarët e faqeve të internetit, ekipet e IT dhe bizneset, ndarja midis dy grupeve të dobësive është mësimi më i dobishëm. Shërbimet cloud rregullojnë vetveten, kështu që puna atje është vetëdija: njihni cilat platforma mbështetet organizata juaj dhe ndiqni këshillat e ofruesit për to. Çdo gjë që ekzekutohet në kompjuterat tuaj, përfshirë laptopët dhe desktopët Windows, merr rregullimin e saj vetëm kur dikush e instalon atë, dhe një përditësim jashtë ciklit është e lehtë të humbasë pikërisht sepse nuk vjen në datën e njohur mujore. Makinat e parregulluara mbeten të ekspozuara, dhe zinxhiri i raportuar i sulmit përfshinte gjithashtu të meta të Chrome, kështu që përditësimet e shfletuesit meritojnë të njëjtën vëmendje. Ekipet që preferojnë të mos ndjekin këshillat e ofruesve një nga një mund të shohin se çfarë mbulon IT-ja, infrastruktura dhe konsulenca me fokus sigurinë në faqen e shërbimit AEU-I. Për artikullin më serioz, CVE-2026-85889, qëndrimi i Microsoft është se rregullimi është tashmë në vend dhe se përdoruesit nuk duhet të bëjnë asgjë.

Si të Mbroheni

  1. Në kompjuterin tuaj me Windows 11, hapni Cilësimet, shkoni te Windows Update dhe klikoni butonin për të kontrolluar për përditësime, pastaj rinisni kur t'ju kërkohet.
  2. Aktivizoni verifikimin me dy hapa për llogaritë tuaja të Microsoft, Google ose të tjera të biznesit, në mënyrë që një fjalëkalim i vjedhur i vetëm të mos mjaftojë për të hyrë.
  3. Kontrolloni që çdo mjet cloud ose AI që përdor biznesi juaj të ketë një fjalëkalim të fortë dhe unik, sepse kjo histori ka të bëjë me mungesën e kontrollit të hyrjes nga ana e ofruesit.
  4. Mbani shfletuesin tuaj të internetit të përditësuar në versionin më të ri, pasi zinxhiri i sulmit i raportuar kombinoi të meta të Windows me dy të meta të Chrome.
  5. Nëse faqja juaj e internetit ose llogaria e hostimit varet nga një shërbim AI ose cloud, pyesni ofruesin ose kontaktin tuaj të IT-së nëse është përditësuar.
  6. Shkruani cilat shërbime online mbajnë të dhënat tuaja më të rëndësishme dhe kontrolloni këshillat e tyre të sigurisë të paktën një herë në muaj.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • CVSS Sistemi i Vlerësimit të Dobësive të Zakonshme, një shkallë nga 0 në 10 që tregon sa serioze është një e metë softuerike, ku 10.0 është më e keqja e mundshme.
  • CVE Dobësitë dhe Ekspozimet e Zakonshme, sistemi publik i emërtimit që i jep çdo dobësie të njohur sigurie një numër unik, si CVE-2026-85889.
  • Authentication Kontrolli që bën një sistem për të konfirmuar kush jeni përpara se t'ju lejojë të hyni, zakonisht me një fjalëkalim, një çelës ose një kod.
  • Privilege escalation Fitimi i një niveli aksesi në një sistem që llogaria juaj nuk ishte menduar ta kishte.
  • Double free Një gabim programimi ku softueri lëshon të njëjtën pjesë memorie dy herë, gjë që mund të dëmtojë programin dhe t'i lejojë një sulmuesi ta shfrytëzojë atë.
  • SYSTEM privileges Niveli më i lartë i lejeve në një kompjuter Windows, i aftë të ndryshojë çdo gjë në të.
  • Out-of-band update Një rregullim sigurie i publikuar jashtë orarit normal mujor të përditësimeve, zakonisht sepse nuk mund të presë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar