Microsoft ha lanzado actualizaciones para abordar una vulnerabilidad de máxima gravedad en Azure AI Foundry, calificada con un CVSS de 10.0, que podría ser utilizada para lograr una escalada de privilegios no autorizada. La vulnerabilidad, identificada como CVE-2026-85889, permite a un atacante sin autenticación elevar sus privilegios a través de la red, según un aviso emitido por la compañía.
Azure AI Foundry, conocido también como Microsoft Foundry, es una plataforma empresarial diseñada para crear, desplegar y gestionar aplicaciones y agentes de inteligencia artificial generativa. La empresa ha agradecido al investigador de seguridad Rémy Marot por descubrir y reportar esta vulnerabilidad. Hasta el momento, no hay evidencia de que este fallo haya sido explotado en entornos reales.
Además de esta vulnerabilidad, Microsoft ha abordado otras fallas críticas en días recientes, incluyendo:
- CVE-2026-85885 (CVSS: 9.9): Vulnerabilidad de inyección de comandos en Microsoft 365 Copilot que podría permitir a un atacante autorizado elevar sus privilegios. - CVE-2026-85878 (CVSS: 9.9): Autorización incorrecta en Azure Database para PostgreSQL que podría permitir a un atacante autorizado elevar privilegios. - CVE-2026-87701 (CVSS: 9.6): Vulnerabilidad de neutralización incorrecta en Azure Cosmos DB que podría facilitar la elevación de privilegios por parte de un atacante autorizado.
Microsoft ha afirmado que estas vulnerabilidades han sido completamente mitigadas y no requieren ninguna acción por parte de los usuarios. En una actualización independiente, la compañía también ha corregido dos vulnerabilidades adicionales, que incluyen:
- CVE-2026-62721 (CVSS: 7.8): Insuficiente granularidad del control de acceso en el Windows User-Mode Power Service (UMPS) que podría permitir a un atacante autorizado elevar privilegios localmente. - CVE-2026-85921 (CVSS: 8.2): Vulnerabilidad de doble liberación en Windows Secure Kernel Mode que podría permitir a un atacante autorizado elevar privilegios localmente y obtener privilegios de Virtual Trust Level 1 (VTL1).
Ambas fallas han sido corregidas en una actualización que se lanzó de forma extraordinaria para Windows 11, versión 26H1.
Esta divulgación ocurre pocos días después de que Microsoft corrigiera un récord de 974 vulnerabilidades en su cartera de software. Dos de esas fallas, que afectan a Windows Advanced Local Procedure Call (ALPC) y el Windows Update Stack, han sido objeto de explotación activa. Informes de Proofpoint y Volexity indican que la vulnerabilidad ALPC ha sido combinada con dos fallas de Google Chrome para desarrollar un kit de explotación llamado BlueMoon, utilizado por varios actores de amenazas alineados con la ciberespionaje para entregar cargas maliciosas.
Con estas correcciones, los usuarios de Azure y otros servicios de Microsoft pueden estar tranquilos, ya que no se requiere ninguna acción adicional para proteger sus sistemas.