مایکروسافت آسیبپذیری CVSS 10.0 در Azure AI Foundry را برطرف کرد
مایکروسافت آسیبپذیری بحرانی CVE-2026-85889 با امتیاز CVSS 10.0 در Azure AI Foundry را برطرف کرد؛ نقصی که میتوانست امکان افزایش سطح دسترسی یک مهاجم غیرمجاز از طریق شبکه را فراهم کند.
سایبرنامه
@cybernameh

مایکروسافت با انتشار اصلاحیههای امنیتی، یک آسیبپذیری با حداکثر شدت ممکن در Azure AI Foundry را برطرف کرده است؛ نقصی که میتوانست به یک مهاجم غیرمجاز اجازه دهد از طریق شبکه سطح دسترسی خود را افزایش دهد. این آسیبپذیری با شناسه CVE-2026-85889 ردیابی میشود و امتیاز کامل 10.0 از 10 در CVSS را دریافت کرده است.
مایکروسافت در اطلاعیه امنیتی خود اعلام کرد که این نقص ناشی از نبود احراز هویت برای یک قابلیت حیاتی در Azure AI Foundry بوده و میتوانسته امکان افزایش سطح دسترسی را برای یک مهاجم غیرمجاز از طریق شبکه فراهم کند.
Azure AI Foundry که با نام Microsoft Foundry نیز شناخته میشود، یک پلتفرم سازمانی برای ساخت، استقرار و مدیریت برنامهها و عاملهای مبتنی بر هوش مصنوعی مولد است.
مایکروسافت اعتبار کشف و گزارش این آسیبپذیری را به پژوهشگر امنیتی Rémy Marot (@R_Marot) نسبت داده است. بر اساس اعلام این شرکت، تاکنون هیچ شواهدی مبنی بر بهرهبرداری از این آسیبپذیری در حملات واقعی مشاهده نشده است.
چند آسیبپذیری بحرانی دیگر نیز وصله شدند
مایکروسافت طی روزهای اخیر چند آسیبپذیری با شدت بالا را نیز در محصولات و سرویسهای خود برطرف کرده است.
CVE-2026-85885 با امتیاز CVSS 9.9 یک آسیبپذیری از نوع Command Injection در Microsoft 365 Copilot است که میتوانست به یک مهاجم دارای مجوز اجازه دهد از طریق شبکه سطح دسترسی خود را افزایش دهد.
CVE-2026-85878 نیز با امتیاز CVSS 9.9 یک نقص در فرآیند اعمال مجوزها (Improper Authorization) در Azure Database for PostgreSQL است که میتوانست به یک مهاجم دارای مجوز امکان افزایش سطح دسترسی از طریق شبکه را بدهد.
همچنین CVE-2026-87701 با امتیاز CVSS 9.6 یک آسیبپذیری ناشی از خنثیسازی نامناسب (Improper Neutralization) در Azure Cosmos DB است که میتوانست به مهاجم دارای مجوز اجازه دهد سطح دسترسی خود را از طریق شبکه افزایش دهد.
مایکروسافت اعلام کرده است که این آسیبپذیریهای مرتبط با سرویسهای ابری بهطور کامل در سمت زیرساخت این شرکت برطرف شدهاند و کاربران برای رفع آنها نیازی به انجام اقدام خاصی ندارند.
دو آسیبپذیری دیگر در Windows
مایکروسافت همچنین دو آسیبپذیری دیگر را برطرف کرده است که یکی از آنها ماه گذشته برای نخستین بار افشا شده بود.
آسیبپذیری CVE-2026-62721 با امتیاز CVSS 7.8 یک نقص در کنترل دسترسی با سطح جزئیات ناکافی (Insufficient Granularity of Access Control) در Windows User-Mode Power Service (UMPS) است. این نقص میتوانست به یک مهاجم دارای مجوز اجازه دهد بهصورت محلی سطح دسترسی خود را افزایش داده و به امتیازات SYSTEM دست پیدا کند.
آسیبپذیری دیگر با شناسه CVE-2026-85921 و امتیاز CVSS 8.2 از نوع Double Free در Windows Secure Kernel است. بهرهبرداری از این نقص میتوانست به یک مهاجم دارای مجوز امکان افزایش سطح دسترسی بهصورت محلی و دستیابی به امتیازات Virtual Trust Level 1 (VTL1) را بدهد.
هر دو آسیبپذیری در قالب یک بهروزرسانی خارج از برنامه (Out-of-Band) برای Windows 11 نسخه 26H1 برطرف شدهاند. این بهروزرسانی با شناسه KB5129194 برای سیستمهای مبتنی بر معماریهای arm64 و x64 منتشر شده و نسخه سیستمعامل را به 28000.2956 میرساند.
افزایش تمرکز بر آسیبپذیریهای مورد بهرهبرداری
این اصلاحیهها در شرایطی منتشر شدهاند که مایکروسافت هفته گذشته در مجموع 974 آسیبپذیری را در مجموعه محصولات نرمافزاری خود برطرف کرد؛ رقمی که یک رکورد جدید محسوب میشود.
در میان آسیبپذیریهای اصلاحشده، دو نقص امنیتی در Windows Advanced Local Procedure Call (ALPC) و Windows Update Stack نیز وجود داشتند که طبق گزارش مایکروسافت، بهصورت فعال مورد بهرهبرداری قرار گرفتهاند.
بر اساس گزارشهای منتشرشده از سوی Proofpoint و Volexity، مهاجمان از آسیبپذیری ALPC در کنار دو آسیبپذیری موجود در Google Chrome استفاده کردهاند تا یک زنجیره اکسپلویت با نام BlueMoon ایجاد کنند.
گزارشها حاکی از آن است که چندین عامل تهدید مرتبط با عملیات جاسوسی از این زنجیره اکسپلویت برای انتقال و اجرای payloadهای مخرب استفاده کردهاند.
در حالی که مایکروسافت اعلام کرده است CVE-2026-85889 تاکنون در حملات واقعی مشاهده نشده، شدت CVSS 10.0 این آسیبپذیری، آن را در بالاترین سطح شدتبندی آسیبپذیریهای امنیتی قرار میدهد.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

یک افزونه میتواند دستیارهای هوش مصنوعی Chrome، Comet، Edge، Opera Neon و Claude را در اختیار مهاجم قرار دهد
یک افزونه مخرب میتواند با دور زدن سازوکار اعتماد مرورگر، دستیارهای هوش مصنوعی Chrome، Comet، Edge، Opera Neon و Claude را تحت کنترل مهاجم قرار دهد.



