Microsoft ha publicado correcciones para una vulnerabilidad de seguridad de máxima gravedad en Azure AI Foundry que podría explotarse para lograr una escalada de privilegios. No se requiere ninguna acción por parte del cliente.
La vulnerabilidad, rastreada como CVE-2026-85889, tiene una puntuación CVSS de 10.0.
"La falta de autenticación para una función crítica en Azure AI Foundry permite a un atacante no autorizado elevar privilegios a través de la red", dijo Microsoft en un aviso del jueves.
Azure AI Foundry, también llamado Microsoft Foundry, es una plataforma empresarial diseñada para construir, implementar y gestionar aplicaciones y agentes de inteligencia artificial (IA) generativa.
El gigante de Windows atribuyó el descubrimiento y reporte de la falla al investigador de seguridad Rémy Marot (@R_Marot). No hay evidencia de que el problema haya sido explotado en la naturaleza.
Microsoft también ha parcheado en los últimos días otras vulnerabilidades críticas:
- CVE-2026-85885 (puntuación CVSS: 9.9) – Una vulnerabilidad de inyección de comandos en Microsoft 365 Copilot que podría permitir a un atacante autorizado elevar privilegios a través de la red.
- CVE-2026-85878 (puntuación CVSS: 9.9) – Una autorización incorrecta en Azure Database for PostgreSQL que podría permitir a un atacante autorizado elevar privilegios a través de la red.
- CVE-2026-87701 (puntuación CVSS: 9.6) – Una vulnerabilidad de neutralización incorrecta en Azure Cosmos DB que podría permitir a un atacante autorizado elevar privilegios a través de la red.
Como suele ocurrir con los CVE basados en la nube, Microsoft dijo que las vulnerabilidades ya han sido completamente mitigadas y que no requieren ninguna acción por parte de los usuarios.
Por separado, Microsoft ha enviado actualizaciones para otras dos vulnerabilidades, una de las cuales se divulgó originalmente el mes pasado.
- CVE-2026-62721 (puntuación CVSS: 7.8) – Una granularidad insuficiente del control de acceso en Windows User-Mode Power Service (UMPS) que podría permitir a un atacante autorizado elevar privilegios localmente y obtener privilegios SYSTEM.
- CVE-2026-85921 (puntuación CVSS: 8.2) – Una vulnerabilidad de doble liberación en Windows Secure Kernel Mode que podría permitir a un atacante autorizado elevar privilegios localmente y obtener privilegios de Virtual Trust Level 1 (VTL1).
Ambas fallas se han abordado como parte de una actualización fuera de banda para Windows 11, versión 26H1:
- Actualización acumulativa de septiembre de 2026 para Windows 11, versión 26H1 para sistemas basados en arm64 (KB5129194) (28000.2956).
- Actualización acumulativa de septiembre de 2026 para Windows 11, versión 26H1 para sistemas basados en x64 (KB5129194) (28000.2956).
La divulgación se produce días después de que Microsoft parcheara un récord de 974 vulnerabilidades en su portafolio de software la semana pasada. Dos de esos defectos que afectan a Windows Advanced Local Procedure Call (ALPC) y Windows Update Stack han estado bajo explotación activa.
Según informes de Proofpoint y Volexity, la vulnerabilidad ALPC se ha encadenado junto con dos fallas de Google Chrome para desarrollar un kit de explotación llamado BlueMoon que ha sido weaponizado por múltiples actores de amenazas alineados con el espionaje para entregar cargas maliciosas.


















Deja una respuesta