Microsoft đã phát hành các bản vá cho một lỗ hổng bảo mật có mức độ nghiêm trọng tối đa trong Azure AI Foundry, vốn có thể bị khai thác để thực hiện leo thang đặc quyền (privilege escalation). Khách hàng không cần thực hiện bất kỳ hành động nào.
Lỗ hổng này được theo dõi dưới mã định danh CVE-2026-85889, với điểm số CVSS đạt mức tuyệt đối 10.0.
"Việc thiếu xác thực cho một chức năng quan trọng trong Azure AI Foundry cho phép kẻ tấn công trái phép leo thang đặc quyền thông qua mạng," Microsoft cho biết trong một bản tin tư vấn vào thứ Năm.
Azure AI Foundry, còn được gọi là Microsoft Foundry, là một nền tảng doanh nghiệp được thiết kế để xây dựng, triển khai và quản lý các ứng dụng cũng như tác nhân trí tuệ nhân tạo tạo sinh (generative AI).
Hãng phần mềm Windows đã ghi nhận nhà nghiên cứu bảo mật Rémy Marot (@R_Marot) vì đã phát hiện và báo cáo lỗ hổng này. Hiện tại, chưa có bằng chứng nào cho thấy lỗi này đã bị khai thác trong thực tế.
Các lỗ hổng nghiêm trọng khác cũng được khắc phục
Ngoài ra, Microsoft cũng đã vá một số lỗ hổng nghiêm trọng khác trong những ngày gần đây:
- CVE-2026-85885 (CVSS: 9.9) - Một lỗ hổng command injection trong Microsoft 365 Copilot cho phép kẻ tấn công leo thang đặc quyền qua mạng.
- CVE-2026-85878 (CVSS: 9.9) - Lỗi ủy quyền không hợp lệ trong Azure Database for PostgreSQL cho phép kẻ tấn công leo thang đặc quyền qua mạng.
- CVE-2026-87701 (CVSS: 9.6) - Lỗ hổng trung hòa không hợp lệ trong Azure Cosmos DB cho phép kẻ tấn công leo thang đặc quyền qua mạng.
Như thường lệ với các CVE dựa trên nền tảng đám mây, Microsoft khẳng định các lỗ hổng đã được giảm thiểu hoàn toàn và người dùng không cần thực hiện thêm bất kỳ thao tác nào.
Bản cập nhật bổ sung cho Windows 11
Riêng biệt, Microsoft đã tung ra các bản cập nhật cho hai lỗ hổng khác, một trong số đó đã được tiết lộ vào tháng trước:
- CVE-2026-62721 (CVSS: 7.8) - Lỗi phân quyền truy cập không đủ chi tiết trong Windows User-Mode Power Service (UMPS), có thể cho phép kẻ tấn công leo thang đặc quyền cục bộ để chiếm quyền SYSTEM.
- CVE-2026-85921 (CVSS: 8.2) - Lỗ hổng double free trong Windows Secure Kernel Mode cho phép kẻ tấn công leo thang đặc quyền cục bộ và giành quyền Virtual Trust Level 1 (VTL1).
Cả hai lỗi này đã được giải quyết thông qua bản cập nhật ngoài kế hoạch (out-of-band update) cho Windows 11, phiên bản 26H1.
Việc tiết lộ này diễn ra chỉ vài ngày sau khi Microsoft vá kỷ lục 974 lỗ hổng trong toàn bộ danh mục phần mềm của mình vào tuần trước. Hai trong số các lỗi ảnh hưởng đến Windows Advanced Local Procedure Call (ALPC) và Windows Update Stack đã bắt đầu bị khai thác tích cực.
Theo báo cáo từ Proofpoint và Volexity, lỗ hổng ALPC đã được kết hợp cùng với hai lỗi Google Chrome để phát triển một bộ công cụ khai thác (exploit kit) mang tên BlueMoon. Bộ công cụ này đang được nhiều nhóm tấn công gián điệp sử dụng để phát tán các mã độc nguy hiểm.