Microsoft закрыла четыре уязвимости в разных компонентах Azure. Проблемы затронули Azure Resource Manager, Spring Cloud Azure, расширение Azure Arc SQL Server Extension и Azure CycleCloud. В зависимости от того, какой компонент атакован, последствия варьируются от повышения привилегий до получения учётных данных. Все четыре записи получили высокие баллы по шкале CVSS (стандартная система оценки опасности уязвимостей): от 7,7 до 9,9.
Детали уязвимостей
В сообщении Microsoft перечислены разные типы слабых мест. Среди них обход ограничений пути к каталогам, внедрение SQL-кода, недостаточно защищённые учётные данные, излишне доверительная кросс-доменная политика и слабая аутентификация. Такое разнообразие механизмов означает, что исправление нельзя свести к одному компоненту или одному типу атаки. Наибольший балл, 9,9, присвоен записи CVE-2026-81961 (идентификатор в международном реестре уязвимостей CVE) в Azure Resource Manager. Этот компонент платформы отвечает за управление ресурсами Azure, поэтому повышение привилегий здесь потенциально даёт доступ к широкому кругу операций. Microsoft не приводит деталей, но само сочетание высокого балла и управляющего компонента делает обновление первоочередным.
Ещё одну проблему с баллом 9,0 закрыли в Spring Cloud Azure. Эта библиотека помогает разработчикам подключать приложения к облачным сервисам. Для эксплуатации злоумышленнику нужна действующая сессия пользователя. При определённых условиях, например при особых настройках протокола или конфигурации, он может расширить свои права внутри приложения и получить доступ к защищённым функциям или данным. Уязвимость не требует внешнего доступа, но использует неверные настройки доверия внутри системы.
Отдельного внимания заслуживает уязвимость CVE-2026-62895 в Azure Arc SQL Server Extension. Она получила 8,8 балла и не требует аутентификации. Злоумышленник создаёт специально подготовленный сайт и убеждает пользователя открыть его. Далее страница отправляет запросы к локальному сервису, который установлен вместе с расширением Azure Arc. Из-за ошибки в политике кросс-доменного доступа сайт может взаимодействовать с этим сервисом, хотя не должен. В результате атакующий способен выполнить команды с правами учётной записи SYSTEM, то есть практически полностью управлять затронутой машиной. Пользователю достаточно перейти по ссылке; никаких дополнительных действий, таких как ввод пароля, не требуется.
В Azure CycleCloud проблема связана с недостаточной защитой учётных данных. Уязвимость получила 7,7 балла; для атаки нужен аутентифицированный доступ к системе. Через сеть злоумышленник может получить информацию, включая логины и пароли пользователей. CycleCloud используется для управления вычислительными кластерами и автоматизации запуска задач, поэтому утечка учётных данных из этой системы способна распространиться на подключённые к ней ресурсы.
Для организаций, использующих Azure, эти исправления важны по нескольким причинам. Часть затронутых компонентов развёрнута в управляемой облачной среде, где патчи устанавливает Microsoft. Другие, например Azure Arc SQL Server Extension и CycleCloud, могут работать вне основного облака. Azure Arc SQL Server Extension устанавливается на локальные серверы и подключает их к Azure. Его нужно обновлять на каждой затронутой машине, иначе исправление в облачной консоли не устранит проблему. То же касается библиотек Spring Cloud Azure: обновление должно попасть в код приложения и в используемые сборки.
Сведений о том, что эти уязвимости уже использовались в реальных атаках, в опубликованном уведомлении нет. Однако высокие баллы CVSS и характер проблем говорят о том, что медлить с установкой обновлений не стоит. Microsoft опубликовала рекомендации на портале Security Response Center; там указаны ссылки на обновления и возможные временные меры. Администраторам стоит проверить, какие версии компонентов используются, и сопоставить их со списком исправлений.
Для защиты важно не только вовремя устанавливать обновления, но и контролировать конфигурации. Слабая аутентификация и избыточное доверие между элементами инфраструктуры часто проявляются не сразу, но именно они становятся причиной серьёзных компрометаций. Обновления закрывают известные векторы, но не заменяют проверку того, как настроены локальные сервисы и какие запросы им разрешено обрабатывать.
Ссылки