Un fallo de autenticación en Azure AI Foundry obtiene la máxima puntuación de gravedad en CVSS
Microsoft corrigió CVE-2026-85889 en Azure AI Foundry, fallo de autenticación con CVSS 10.0 ya mitigado en la nube sin acción requerida.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Microsoft ha corregido un fallo crítico de autenticación en Azure AI Foundry que podría permitir que un atacante remoto no autenticado obtuviera privilegios elevados. La vulnerabilidad en la nube, CVE-2026-85889, tiene una puntuación base máxima de 10,0 en CVSS v3.1.
La empresa afirma que ya ha mitigado el fallo en el servicio alojado. Los clientes no necesitan instalar ninguna actualización, cambiar configuraciones ni aplicar una solución alternativa.
Microsoft también ha divulgado una vulnerabilidad crítica de inyección de comandos en Microsoft 365 Copilot. Además, se han informado otros dos problemas de escalada de privilegios en la nube, en Azure Database for PostgreSQL y Azure Cosmos DB, mientras que varios fallos independientes de Windows requieren una atención más estrecha por parte de los administradores.
A fecha de 18 de septiembre de 2026, Microsoft afirma no tener constancia de explotación ni de código público de prueba de concepto para las vulnerabilidades de Azure AI Foundry y Copilot.
La falta de autenticación dejó expuesta una función crítica de Foundry
Azure AI Foundry, también denominado Microsoft Foundry, es una plataforma empresarial utilizada para crear, implementar y gestionar aplicaciones y agentes de inteligencia artificial generativa. CVE-2026-85889 se debió a la ausencia de autenticación en una función crítica de la plataforma.
El vector CVSS de la vulnerabilidad es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C
Un atacante podía acceder a la función vulnerable a través de la red, con una baja complejidad de ataque y sin disponer de una cuenta ni persuadir a un usuario para que realizara alguna acción. Una explotación exitosa podría haber tenido un impacto alto en la confidencialidad, la integridad y la disponibilidad.
El vector también asigna un alcance «cambiado». Esto significa que la explotación podría atravesar el límite de seguridad original del componente vulnerable y afectar a recursos gestionados por otra autoridad de seguridad. Microsoft clasifica el impacto resultante como una escalada de privilegios.
La cifra de 10,0 corresponde a la puntuación base. El aviso de Microsoft también muestra una puntuación temporal de 8,7, que refleja una madurez de explotación no demostrada, una corrección oficial y una notificación confirmada. Microsoft no ha asignado un identificador CWE en el registro publicado.
El investigador de seguridad Rémy Marot, conocido como @R_Marot, informó de la vulnerabilidad. Según el aviso de Microsoft sobre CVE-2026-85889, el fallo no se había divulgado públicamente ni explotado. No se conoce código de explotación público y Microsoft indica que la evaluación de explotabilidad es «N/A».
Microsoft desplegó la corrección, no los clientes
Como Azure AI Foundry es un servicio alojado en la nube, la corrección no siguió el modelo habitual de aplicación de parches en los endpoints. Microsoft modificó el propio servicio y después publicó el CVE para documentar el defecto de seguridad.
La empresa describe CVE-2026-85889 como completamente mitigado. No existe ningún parche descargable, solución alternativa del lado del cliente ni lista de versiones afectadas.
Este último aspecto limita el análisis de la exposición externa. Las organizaciones no pueden comparar una compilación local de Foundry con versiones vulnerables y corregidas porque Microsoft no ha divulgado dichas versiones. Sin embargo, sí pueden registrar el CVE en sus registros internos de riesgos y verificar que los equipos de seguridad o cumplimiento no generen trabajo innecesario de despliegue urgente para una corrección aplicada en el lado del servidor.
Microsoft no ha proporcionado hashes, indicadores de red, patrones de registro ni artefactos de explotación asociados al fallo. Por tanto, con la información divulgada no existe ninguna consulta de búsqueda específica para esta vulnerabilidad.
Actualmente no hay indicios de explotación activa. El hecho de que los clientes no tengan que realizar ninguna acción no debe confundirse con un impacto reducido: la puntuación base máxima refleja lo que un atacante podría haber conseguido antes de la mitigación aplicada por Microsoft en el servidor.
Microsoft 365 Copilot tenía un mecanismo independiente de inyección de comandos
La segunda gran divulgación relacionada con la nube afecta a CVE-2026-85885, una vulnerabilidad de inyección de comandos en Microsoft 365 Copilot. Microsoft la califica de crítica, con una puntuación base de 9,9 en CVSS v3.1 y una puntuación temporal de 8,6.
Su vector es:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C
A diferencia del fallo de Foundry, el atacante debe contar previamente con autorización de bajo nivel. El ataque sigue siendo accesible a través de la red, tiene una baja complejidad y no requiere la interacción de otro usuario.
El problema se debe a una gestión incorrecta de elementos especiales utilizados en un comando. Esta condición podría permitir que un atacante inyectara contenido en el comando y elevara sus privilegios más allá del acceso concedido inicialmente. Microsoft no proporciona un identificador CWE, pero identifica la inyección de comandos como la clase de vulnerabilidad subyacente.
El alcance cambiado y el impacto alto en la confidencialidad, la integridad y la disponibilidad explican la puntuación cercana al máximo. Un investigador identificado únicamente como Alex recibió el reconocimiento por informar del problema.
Microsoft afirma que la vulnerabilidad de Copilot no se había divulgado públicamente ni explotado, y que no se había informado de ningún código de explotación público. El fallo se ha mitigado completamente en la nube, por lo que los clientes no tienen que aplicar ninguna actualización ni solución alternativa.
Los fallos de PostgreSQL y Cosmos DB amplían las divulgaciones en la nube
Informes independientes identifican otras dos vulnerabilidades de escalada de privilegios en productos cloud gestionados de Microsoft:
- CVE-2026-85878 afecta a Azure Database for PostgreSQL. Se trata de un problema de autorización incorrecta con una puntuación CVSS de 9,9. Un atacante con pocos privilegios podría intentar una escalada remota de privilegios sin interacción del usuario.
- CVE-2026-87701 afecta a Azure Cosmos DB. La vulnerabilidad de neutralización incorrecta tiene una puntuación CVSS de 9,6 y podría permitir que un atacante autorizado a través de la red elevara sus privilegios.
Los vectores correspondientes son:
- CVE-2026-85878:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H - CVE-2026-87701:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
El problema de Cosmos DB se diferencia porque su vector no contempla impacto en la disponibilidad, mientras que los impactos en la confidencialidad y la integridad siguen siendo altos.
Según los informes, Microsoft mitigó ambas vulnerabilidades en los servicios cloud, sin que los clientes tuvieran que realizar ninguna acción. Sin embargo, no había registros correspondientes del Microsoft Security Response Center que permitieran una comparación independiente. No se conocen las versiones exactas de los servicios afectadas, las secuencias técnicas de explotación, el estado de la divulgación pública ni los reconocimientos a los investigadores.
Los fallos de Windows requieren comprobar las versiones y las actualizaciones
Las correcciones en la nube son automáticas, pero dos vulnerabilidades de escalada de privilegios de Windows tienen implicaciones operativas diferentes.
CVE-2026-62721 afecta a Windows User-Mode Power Service y puede permitir que un atacante local autorizado obtenga privilegios elevados, con la posibilidad de alcanzar SYSTEM. Tiene una puntuación CVSS de 7,8:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
El problema está clasificado como CWE-1220, granularidad insuficiente del control de acceso. Entre las versiones afectadas que figuran en NVD se incluyen:
| Producto | Versiones afectadas |
|---|---|
| Windows 10 1607 | Inferiores a 10.0.14393.9418 |
| Windows 10 1809 | Inferiores a 10.0.17763.9115 |
| Windows 10 21H2 | Inferiores a 10.0.19044.7663 |
| Windows 10 22H2 | Inferiores a 10.0.19045.7663 |
| Windows 11 23H2 | Inferiores a 10.0.22631.7517 |
| Windows 11 24H2 | Inferiores a 10.0.26100.9106 |
| Windows 11 25H2 | Inferiores a 10.0.26200.9106 |
| Windows 11 26H1 | Inferiores a 10.0.28000.2704 |
| Windows Server 2016 | Inferiores a 10.0.14393.9418 |
| Windows Server 2019 | Inferiores a 10.0.17763.9115 |
| Windows Server 2022 | Inferiores a 10.0.20348.5440 |
Windows Server 2012 también figura como afectado, pero no hay ningún umbral de versión disponible.
El segundo problema, CVE-2026-85921, es una vulnerabilidad de doble liberación en Windows Secure Kernel Mode. Podría permitir que un atacante local con privilegios elevados alcanzara privilegios de Virtual Trust Level 1, o VTL1.
CVE-2026-85921 está clasificado como CWE-415 y tiene una puntuación CVSS de 8,2:
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
No se ha divulgado una lista de productos y versiones afectados por este CVE. Según los informes, ambos problemas de Windows se corrigieron para Windows 11 26H1 mediante la actualización acumulativa fuera de banda KB5129194 para sistemas arm64 y x64, que deja la compilación en 28000.2956.
Qué deben hacer ahora los equipos de defensa
Los clientes de Azure AI Foundry, Microsoft 365 Copilot, Azure Database for PostgreSQL y Azure Cosmos DB no necesitan desplegar correcciones para estos avisos. Microsoft se ha encargado de aplicar las medidas correctivas en la nube.
Los administradores de Windows sí deben tomar medidas concretas:
- Desplegar
KB5129194en los sistemas Windows 11 26H1 arm64 y x64 cuando corresponda. - Confirmar que las instalaciones alcanzan la compilación
28000.2956. - Comparar las compilaciones de Windows 10, Windows 11 y Windows Server con los umbrales publicados para CVE-2026-62721.
- Supervisar la actividad de escalada local de privilegios que intente obtener acceso a
SYSTEMoVTL1.
No hay muestras de explotación específicas, hashes de archivos ni indicadores de red disponibles para ninguno de los dos fallos de Windows.
No se puede confirmar el estado en el catálogo de vulnerabilidades explotadas conocidas de CISA ni los plazos de corrección para CVE-2026-85889, CVE-2026-85885, CVE-2026-85878, CVE-2026-87701, CVE-2026-62721 o CVE-2026-85921. Aun así, otras vulnerabilidades de Microsoft han entrado recientemente en KEV: CVE-2026-85880 y CVE-2026-81963 el 8 de septiembre de 2026; CVE-2019-1068 el 26 de agosto de 2026; CVE-2026-55040 y CVE-2026-33824 el 18 de agosto de 2026; y CVE-2026-68820 el 11 de agosto de 2026.
Para las vulnerabilidades analizadas aquí, las pruebas disponibles respaldan la priorización de la verificación de las compilaciones de Windows, mientras que los problemas de los servicios cloud ya corregidos por Microsoft deben documentarse, no intentar parchearse.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaMicrosoft MSRC
- fuente primariaMicrosoft MSRC
- The Hacker News
CVE tratadas en este artículo
- CVE-2026-85889Crítica10.0Missing authentication for critical function in Azure AI Foundry allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-85885Crítica9.9Improper neutralization of special elements used in a command ('command injection') in M365 Copilot allows an authorized attacker to elevate privileges over a network.
- CVE-2026-85878Crítica9.9Improper authorization in Azure Database for PostgreSQL allows an authorized attacker to elevate privileges over a network.
- CVE-2026-33824Crítica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-87701Crítica9.6Improper neutralization of special elements in output used by a downstream component ('injection') in Azure Cosmos DB allows an authorized attacker to elevate privileges over a network.
- CVE-2026-55040Crítica9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-85921Alta8.2Double free in Windows Secure Kernel Mode allows an authorized attacker to elevate privileges locally.
- CVE-2026-62721Alta7.8Insufficient granularity of access control in User-Mode Power Service (UMPS) allows an authorized attacker to elevate privileges locally.
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820Alta7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
