Siber Güvenlik

Microsoft CVSS 10.0 Azure AI Foundry açığını yama yaptı, yetkisiz ayrıcalık yükseltmesine yol açıyordu

Microsoft CVSS 10.0 Azure AI Foundry açığını yama yaptı, yetkisiz ayrıcalık yükseltmesine yol açıyordu
Malta'da Hem Öğren Hem Çalış

Microsoft, Azure AI Foundry’de ayrıcalık yükseltmesine yol açabilecek maksimum şiddetli bir güvenlik açığı için düzeltmeler yayınladı. Müşteri tarafından herhangi bir işlem yapılması gerekmiyor.

Açık, CVE-2026-85889 olarak izleniyor ve CVSS puanı 10,0.

Microsoft Perşembe günü yayımladığı duyuruda, "Azure AI Foundry’de kritik bir işlev için kimlik doğrulamasının eksik olması, yetkisiz bir saldırganın ağ üzerinden ayrıcalıklarını yükseltmesine olanak tanıyor" dedi.

Azure AI Foundry, Microsoft Foundry olarak da adlandırılıyor. Kurumsal düzeyde üretken yapay zeka uygulamaları ve ajanları oluşturmak, dağıtmak ve yönetmek için tasarlanmış bir platform.

Windows üreticisi, açığı keşfedip bildirdiği için güvenlik araştırmacısı Rémy Marot (@R_Marot)’a teşekkür etti. Sorunun gerçek dünyada istismar edildiğine dair bir kanıt yok.

Microsoft son günlerde bir dizi başka kritik açığı da yama yaptı

CVE-2026-85885 (CVSS puanı: 9,9) - Ağ üzerinden yetkili bir saldırganın ayrıcalıklarını yükseltmesine olanak verebilecek Microsoft 365 Copilot’taki komut enjeksiyon açığı

CVE-2026-85878 (CVSS puanı: 9,9) - Ağ üzerinden yetkili bir saldırganın ayrıcalıklarını yükseltmesine olanak verebilecek Azure Database for PostgreSQL’deki uygunsuz yetkilendirme

CVE-2026-87701 (CVSS puanı: 9,6) - Ağ üzerinden yetkili bir saldırganın ayrıcalıklarını yükseltmesine olanak verebilecek Azure Cosmos DB’deki uygunsuz nötrleme açığı

Bulut tabanlı CVE’lerde tipik olduğu gibi Microsoft, açıkların zaten tamamen giderildiğini ve kullanıcıların herhangi bir işlem yapmasına gerek olmadığını söyledi.

Ayrıca Microsoft, biri geçen ay duyurulan iki başka açık için de güncelleme gönderdi.

CVE-2026-62721 (CVSS puanı: 7,8) - Yetkili bir saldırganın yerel olarak ayrıcalıklarını yükseltmesine ve SYSTEM ayrıcalıkları elde etmesine olanak verebilecek Windows User-Mode Power Service (UMPS)’teki erişim kontrolünün yetersiz ayrıntı düzeyi

CVE-2026-85921 (CVSS puanı: 8,2) - Yetkili bir saldırganın yerel olarak ayrıcalıklarını yükseltmesine ve Sanal Güven Seviyesi 1 (VTL1) ayrıcalıkları elde etmesine olanak verebilecek Windows Secure Kernel Mode’daki çift serbest bırakma açığı

Her iki açık da Windows 11, sürüm 26H1 için olağan dışı bir güncellemenin parçası olarak ele alındı

2026-09 Windows 11, sürüm 26H1 için arm64 tabanlı sistemler kümülatif güncelleme (KB5129194) (28000.2956)

2026-09 Windows 11, sürüm 26H1 için x64 tabanlı sistemler kümülatif güncelleme (KB5129194) (28000.2956)

Bu açıklama, Microsoft’un geçen hafta başında yazılım portföyü genelinde rekor 974 açığı yama yaptığı döneme denk geliyor. Windows Advanced Local Procedure Call (ALPC) ve Windows Update Stack’i etkileyen bu açıkların ikisi aktif olarak istismar ediliyor.

Proofpoint ve Volexity raporlarına göre ALPC açığı, iki Google Chrome açığıyla zincirlenerek BlueMoon adlı bir exploit kiti geliştirildi ve bu kit, birden fazla casusluk odaklı tehdit aktörü tarafından kötü amaçlı yükler dağıtmak için silahlandırıldı.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News