Microsoft dicht Azure AI Foundry-kwetsbaarheid met maximale CVSS-score 10.0

Microsoft patcht kritiek lek (CVSS 10.0) in Azure AI Foundry, waarmee aanvallers zonder authenticatie op afstand privileges konden verhogen.

Microsoft heeft een kwetsbaarheid met de hoogst mogelijke ernstscore gedicht in Azure AI Foundry, het platform voor het bouwen en inzetten van generatieve AI-toepassingen in de cloud. Het lek, geregistreerd als CVE-2026-85889, kreeg een CVSS-score van 10.0. Een score van 10.0 is de hoogst haalbare waarde binnen het CVSS-systeem, wat betekent dat het lek op afstand en zonder enige authenticatie te misbruiken was.

De oorzaak was ontbrekende authenticatie bij een kritieke functie binnen de dienst. Daardoor kon een aanvaller zonder geldige inloggegevens via het netwerk privileges verhogen. Microsoft schrijft in het beveiligingsadvies dat het lek “een niet-geauthenticeerde aanvaller in staat stelt om via het netwerk privileges te verhogen”. Beveiligingsonderzoeker Rémy Marot meldde het probleem aan Microsoft.

Het bedrijf bevestigde donderdag dat de kwetsbaarheid inmiddels volledig is verholpen. Omdat het om een cloudgebaseerde dienst gaat, is de patch al aan Microsoft-kant doorgevoerd. Klanten hoeven zelf niets te doen. Er zijn geen aanwijzingen dat de fout daadwerkelijk is misbruikt.

Dezelfde dag patchte Microsoft nog een reeks andere kritieke kwetsbaarheden, onder meer in 365 Copilot, Azure Database for PostgreSQL en Azure Cosmos DB.

Voor Nederlandse organisaties die Azure AI Foundry gebruiken is er weinig reden tot zorg. Microsoft heeft de patch zelf al doorgevoerd en er is geen bewijs van misbruik. Wel blijft het verstandig om, zoals bij elk cloudplatform waar AI-modellen en bedrijfsdata doorheen stromen, toegang en gebruikersrechten regelmatig te controleren.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.