Azure AI Foundry : Microsoft corrige la faille critique CVE-2026-85889

PUBLICITE

FORMER VOUS GRATUITEMENT GRACE A NOS PARTENAIRES

Microsoft a corrigé une vulnérabilité de sévérité maximale dans Azure AI Foundry, sa plateforme destinée à la création et au déploiement d’applications et d’agents d’intelligence artificielle. Référencée CVE-2026-85889, la faille affiche un score CVSS de 10,0 et permettait à un attaquant non authentifié d’élever ses privilèges à distance.

Le correctif a été déployé directement dans l’infrastructure cloud de Microsoft. Les clients n’ont aucun paquet à installer, mais les organisations utilisant Foundry ont intérêt à revoir leurs journaux d’activité et leurs attributions de rôles afin de vérifier qu’aucune opération inexpliquée ne s’est produite avant la mitigation.

CVE-2026-85889 : une fonction critique sans authentification

Microsoft décrit le problème comme une absence d’authentification pour une fonction critique, correspondant à la catégorie CWE-306. Autrement dit, un composant sensible pouvait être atteint par le réseau sans présenter les justificatifs normalement exigés, ouvrant la voie à une élévation de privilèges.

Le bulletin public ne précise pas la fonction concernée, le niveau exact de privilèges obtenu ni les ressources accessibles après exploitation. Cette retenue limite les informations disponibles pour les défenseurs, mais réduit également le risque de faciliter la reproduction de l’attaque peu après le déploiement du correctif.

Pourquoi le score CVSS atteint 10 sur 10

Le score maximal traduit une combinaison particulièrement défavorable : attaque réalisable depuis le réseau, absence de compte préalable, aucune interaction nécessaire de la victime et conséquences potentiellement importantes. CVSS mesure la gravité technique théorique ; il ne prouve pas qu’une attaque a effectivement eu lieu.

Microsoft indique ne disposer d’aucune preuve d’exploitation active et ne signale pas de code d’attaque public. La vulnérabilité a été découverte et signalée par le chercheur en sécurité Rémy Marot dans le cadre du processus de divulgation coordonnée de l’éditeur.

Qu’est-ce qu’Azure AI Foundry ?

Azure AI Foundry, aussi présenté sous le nom Microsoft Foundry, fournit aux entreprises des services pour sélectionner des modèles, développer des applications d’IA générative, construire des agents, connecter des données privées et exploiter ces systèmes en production. La plateforme s’intègre à de nombreuses briques Azure, dont les identités Entra, les bases de données, les fonctions et les services de calcul.

Cette interconnexion rend la gestion des privilèges essentielle. Un agent peut accéder à des sources documentaires, appeler des outils, interagir avec des API ou déclencher des opérations dans d’autres services. Un défaut d’authentification dans le plan de contrôle peut donc avoir des conséquences plus larges qu’une erreur isolée dans une simple interface web.

Microsoft a corrigé la faille côté cloud

Contrairement à une vulnérabilité affectant Windows ou un logiciel installé localement, CVE-2026-85889 concerne un service géré par Microsoft. L’éditeur a appliqué la mitigation sur ses propres serveurs et indique qu’aucune action de correction n’est demandée aux clients.

Ce modèle présente un avantage évident : le fournisseur peut protéger simultanément tous les environnements sans attendre le déploiement d’un correctif par chaque entreprise. Il comporte aussi une limite de transparence : les clients ne disposent pas d’un numéro de version local leur permettant de vérifier eux-mêmes que la mise à jour est installée.

Les contrôles utiles malgré l’absence de correctif client

  • Examiner les journaux Azure Activity et les événements liés à Azure AI Foundry avant le 17 septembre 2026.
  • Contrôler les nouvelles attributions de rôles, notamment les rôles de gestionnaire de projet et de publication.
  • Vérifier les identités managées, principaux de service et applications créés ou modifiés de manière inattendue.
  • Rechercher des déploiements d’agents, connexions à des données ou appels d’outils non autorisés.
  • Révoquer les secrets ou jetons suspects et appliquer le principe du moindre privilège.

Ces vérifications sont des mesures de prudence et non des indicateurs propres à CVE-2026-85889. Microsoft n’a publié ni adresse IP, ni signature, ni événement de journal spécifique associé à une exploitation de la faille.

Sécuriser les agents et leurs identités

Une application agentique peut combiner les autorisations de l’utilisateur, de l’identité du projet et de l’identité créée lors de la publication. Les équipes doivent documenter quel principal accède à chaque ressource et séparer les permissions nécessaires pour tester, publier et exécuter un agent.

Les secrets ne doivent pas être intégrés au code ou aux instructions d’un agent. Les identités managées, Azure Key Vault et les rôles limités au périmètre requis réduisent les dommages possibles si une application, un connecteur ou une plateforme présente une faiblesse.

Un rappel sur le partage de responsabilité dans le cloud

Microsoft est responsable de la correction de son service géré, tandis que le client demeure responsable de ses identités, de ses données, de ses rôles et de la surveillance de ses usages. L’absence de bouton « mettre à jour » ne signifie donc pas qu’aucune vérification n’est nécessaire.

Les contrats et procédures internes devraient prévoir la manière de réagir lorsqu’un fournisseur annonce tardivement une vulnérabilité déjà corrigée : collecte des journaux, conservation des preuves, analyse des changements de privilèges et décision sur la rotation des secrets.

D’autres failles critiques corrigées par Microsoft

La même série d’annonces comprend CVE-2026-85885 dans Microsoft 365 Copilot, notée 9,9, CVE-2026-85878 dans Azure Database for PostgreSQL, également notée 9,9, et CVE-2026-87701 dans Azure Cosmos DB, avec un score de 9,6. Microsoft indique que ces vulnérabilités cloud sont elles aussi mitigées.

CVE-2026-85889 se distingue par son absence d’authentification et son score maximal. Rien dans les informations publiées ne permet cependant d’affirmer que des données clients ont été consultées ou que des environnements Azure ont été compromis.

Ce que les entreprises doivent retenir

La correction côté fournisseur ferme la voie connue, mais l’incident souligne la sensibilité croissante des plateformes d’IA d’entreprise. Elles concentrent modèles, données, outils, identités et automatismes capables d’agir sur d’autres systèmes.

Les organisations devraient traiter Azure AI Foundry comme un environnement de production critique : moindre privilège, segmentation des projets, inventaire des agents, validation des connecteurs, journalisation centralisée et revue périodique des accès. La sécurité d’un agent dépend autant de ses autorisations que de son modèle.


Sources

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire