Microsoft исправила уязвимость в Azure Active Directory, позволяющую повысить привилегии

Microsoft Azure

Microsoft выпустила обновления безопасности для нескольких компонентов облачной платформы Azure. В их числе ошибки в Azure Active Directory, Azure Kubernetes Service, Azure SQL Database, Azure Logic Apps и других сервисах. Часть уязвимостей уже устранена Microsoft на стороне облака, однако одна требует действий от клиентов.

Детали уязвимсотей

Речь идёт об уязвимости CVE-2026-50481 с оценкой 9,9 балла по шкале CVSS. Она затрагивает Azure Active Directory и позволяет авторизованному злоумышленнику повысить свои привилегии. По сути, атакующий может изменить данные, которые должны оставаться неизменными, и получить доступ к ресурсам, изначально ему не предназначенным. Это касается как информации, так и внутренних компонентов каталога. Уязвимость требует от клиентов установки обновлений, выпущенных Microsoft.

Остальные проблемы с высокими баллами CVSS, включая CVE-2026-56162 с максимальной оценкой 10,0, уже закрыты Microsoft централизованно. В бюллетене они перечислены справочно, и дополнительных действий от пользователей не требуется. Тем не менее список затрагиваемых компонентов широк: Azure SQL Database, Azure Logic Apps, Azure Confidential Ledger, Microsoft 365 Admin Center, Microsoft Entra Provisioning Service и другие. Типы уязвимостей варьируются от некорректной проверки подписи до отсутствия аутентификации при выполнении важных функций.

Среди уязвимостей, которые Microsoft уже устранила, - ошибка в Azure SQL Database с оценкой 10,0, связанная с некорректной аутентификацией. Она позволяла неавторизованному злоумышленнику повышать привилегии по сети. Также исправлена проблема в Azure Logic Apps (9,6 балла), приводившая к раскрытию чувствительных данных. В Azure Kubernetes Service закрыта уязвимость с оценкой 9,4, связанная с отсутствием аутентификации для критической функции. В Azure Confidential Ledger (9,1) найдена возможность выполнения произвольного кода, а в Azure SRE Agent (9,9) и Microsoft Entra Provisioning Service (9,9) - проблемы авторизации и обхода пути.

Отдельного внимания заслуживают компоненты, которые клиенты устанавливают в собственную инфраструктуру. Для них обновления необходимо применять вручную. Это Azure CycleCloud, Azure Storage Explorer, Microsoft Entra Connect, Azure Monitor Agent Linux Extension, а также Microsoft Purview eDiscovery. Например, в Azure CycleCloud обнаружены две уязвимости: одна позволяет повысить привилегии (8,1 балла), другая - раскрыть информацию (6,5). Обе связаны с отсутствием авторизации. В Azure Storage Explorer проблема межсайтового скриптинга (8,8) даёт злоумышленнику возможность повышения привилегий, если пользователь открывает специально созданную ссылку. В Microsoft Entra Connect (7,8) ошибка позволяет локально повысить привилегии, а в Azure Monitor Agent (7,2) - внедрить команды.

Также стоит отметить уязвимость в Azure Entra ID (8,8), которая позволяет атакующему выдавать себя за другого пользователя. В Application Insights Profiler (8,8) обнаружена проблема обхода пути, ведущая к повышению привилегий. В Microsoft Purview eDiscovery (8,8) некорректный контроль доступа даёт возможность авторизованному пользователю расширить свои права. Для всех этих компонентов Microsoft подготовила исправления.

Разработчики рекомендуют клиентам ознакомиться с бюллетенем безопасности и установить обновления для затронутых продуктов. Ссылка на полное описание уязвимостей и инструкции доступна на портале Microsoft Security Response Center. Для сервисов, которые Microsoft обслуживает централизованно, обновления уже внедрены, и дополнительных действий не требуется. Для локально устанавливаемых компонентов необходимо проверить версии и применить патчи.

Эта волна исправлений в очередной раз показывает, что даже крупные облачные провайдеры сталкиваются с широким спектром ошибок безопасности: от проблем аутентификации до некорректной обработки пользовательского ввода. Часть уязвимостей закрывается на стороне вендора автоматически, но ответственность за обновление клиентских компонентов остаётся на пользователях. Своевременная установка патчей - основной способ снизить риски, связанные с такими ошибками.

Ссылки

Комментарии: 0