Microsoft закрыла три уязвимости Azure, открывавшие путь к повышению привилегий и выполнению кода

vulnerability

Облачные сервисы Microsoft Azure столкнулись сразу с тремя подтверждёнными уязвимостями, затрагивающими платформу управления идентификационными данными Azure Active Directory, сервис асинхронного обмена сообщениями Azure Service Bus и инструмент автоматического анализа первопричин Azure SRE Agent. Все три проблемы получили высокие оценки опасности по шкале CVSS, причём по версии 3.1 каждая из них достигает 9,9 балла. Разработчики уже выпустили обновления, устраняющие эти недочёты, и рекомендуют пользователям установить их в кратчайшие сроки.

Детали уязвимостей

Первая уязвимость, зафиксированная в Azure Active Directory, связана с модификацией предполагаемых постоянных данных. По классификации CWE она относится к типу CWE-471. Суть проблемы в том, что злоумышленник, имеющий удалённый доступ к сервису, может изменить данные, которые должны оставаться неизменными. В результате такой манипуляции нарушитель способен повысить свои привилегии и получить более широкие права, чем предусмотрено его учётной записью. Базовый вектор CVSS 2.0 показывает, что атака требует низкой сложности, не нуждается во взаимодействии с пользователем, но требует наличия учётной записи с ограниченными правами. При этом потенциальное воздействие на конфиденциальность, целостность и доступность оценивается как высокое. В бюллетене Microsoft уязвимости присвоен идентификатор CVE-2026-50481, а в Банке данных угроз безопасности информации - BDU:2026-11462.

Вторая проблема обнаружена в Azure Service Bus - облачной платформе для асинхронного обмена сообщениями между приложениями. Здесь причиной стали недостатки механизма десериализации данных, что соответствует ошибке CWE-502. Десериализация - это процесс преобразования данных из формата хранения или передачи обратно в объекты, которые может использовать программа. Если этот механизм некорректно проверяет входные данные, злоумышленник может отправить специально подготовленный набор байтов, который при обработке приведёт к выполнению произвольного кода на стороне сервиса. Такая уязвимость особенно опасна, поскольку даёт нарушителю полный контроль над системой: он может читать и изменять данные, а также нарушать работу сервиса. Вектор CVSS 3.1 для этой проблемы также равен 9,9, что соответствует критическому уровню. Идентификаторы - CVE-2026-50515 и BDU:2026-11465.

Третья уязвимость касается Azure SRE Agent - инструмента на базе искусственного интеллекта, который автоматически анализирует первопричины сбоев и помогает реагировать на них. В этом компоненте выявлено отсутствие авторизации (CWE-862). Иными словами, при выполнении некоторых операций система не проверяет, имеет ли пользователь достаточные права для доступа к функциональности или данным. Используя это, удалённый нарушитель, у которого уже есть учётная запись с низкими привилегиями, может повысить их до максимальных. Поскольку Azure SRE Agent предназначен для анализа и реагирования на проблемы в инфраструктуре, получение контроля над ним позволяет злоумышленнику вмешиваться в процессы управления облачными ресурсами, что чревато серьёзными последствиями для всей среды. Уязвимости присвоены коды CVE-2026-62830 и BDU:2026-11468, её базовая оценка CVSS 3.1 также составляет 9,9.

Все три уязвимости были подтверждены производителем, что отражено в бюллетенях безопасности Microsoft. Способ эксплуатации в каждом случае связан с манипулированием структурами данных или нарушением авторизации. Наличие готовых эксплойтов на момент публикации информации не подтверждено, но это не снижает риска: уязвимости привлекают внимание исследователей и злоумышленников, а простота некоторых векторов атаки, например отсутствие необходимости взаимодействия с пользователем, делает их привлекательными для автоматизированных атак.

Важно отметить, что все три проблемы объединяет то, что они эксплуатируются удалённо и не требуют физического доступа к инфраструктуре. Для успешной атаки нарушителю достаточно иметь учётную запись с ограниченными правами в соответствующем сервисе Azure. Это типичная ситуация для облачных платформ, где большое количество пользователей работает с общими сервисами, и повышение привилегий внутри одного арендатора может открыть путь к компрометации более широких сегментов инфраструктуры.

Разработчики Microsoft оперативно подготовили исправления и опубликовали рекомендации. Пользователям, использующим затронутые компоненты Azure Active Directory, Azure Service Bus и Azure SRE Agent, настоятельно рекомендуется обновить программное обеспечение до актуальных версий, следуя инструкциям из соответствующих бюллетеней. Ссылки на рекомендации производителя приведены в базе данных угроз безопасности информации и в официальном руководстве Microsoft по обновлениям. Временных мер защиты, которые могли бы полностью исключить риск эксплуатации, не предлагается, поэтому установка патчей является основным способом устранения уязвимостей.

Подобные находки в облачных сервисах привлекают внимание к проблеме безопасности цепочки поставок и доверия к управляемым платформам. Azure Active Directory используется для управления доступом к тысячам приложений, Service Bus обеспечивает обмен данными между критическими бизнес-системами, а SRE Agent участвует в автоматизированном реагировании на сбои. Уязвимости в этих компонентах могут иметь каскадный эффект, затрагивая не только сам сервис, но и клиентов, которые полагаются на его корректную работу. Своевременное обновление остаётся главным инструментом защиты от таких угроз, и в данном случае Microsoft предоставила все необходимые обновления для закрытия обнаруженных брешей.

Ссылки

Комментарии: 0