В четверг Microsoft выпустила исправления для 18 уязвимостей, охватывающих свое облачное портфолио Azure и продукты искусственного интеллекта под брендом Copilot. Основная часть раскрытий связана с нарушениями несанкционированного повышения привилегий, которые затронули Azure ARC, Azure AI Foundry, Azure Logic Apps, Azure Billing, Azure HorizonDB, Azure Cosmos DB, Azure Container Registry, Microsoft Fabric, Microsoft Dataverse и Microsoft 365 Copilot. Несколько уязвимостей раскрытия информации были устранены в Copilot, Microsoft 365 Copilot, Microsoft 365 Copilot Business Chat и Машинном обучении Azure. На портале Azure исправлена единственная уязвимость, связанная с подделкой. Microsoft оценила все уязвимости как критические, но их оценки CVSS указывают на высокую или среднюю степень серьезности некоторых из них. Хотя некоторые из этих недостатков были обнаружены внутри Microsoft, о многих из них сообщили софтверному гиганту внешние исследователи. Ни одна из уязвимостей не была помечена как использованная, и в Microsoft отметили, что все исправления были реализованы на стороне сервера, а это означает, что клиентам не нужно предпринимать никаких действий. На этой неделе Microsoft также анонсировала исправления для уязвимости, связанной с повышением привилегий, затрагивающей Windows. Пользователям необходимо обновить Windows, чтобы устранить эту уязвимость, отслеживаемую как CVE-2026-85921, но Microsoft считает, что эксплуатация «менее вероятна». Как и большинство крупных организаций, в последние месяцы в Microsoft наблюдается резкий рост обнаружения уязвимостей, что обусловлено более широким использованием передового искусственного интеллекта. Компания устранила рекордные 970 уязвимостей в своих продуктах с помощью последних обновлений Patch Tuesday.
Источник: SecurityWeek — https://www.securityweek.com/microsoft-patches-18-vulnerabilities-in-ai-cloud-products/
Комментарии