Die gravierendste der jüngsten Korrekturen betrifft Azure AI Foundry. Die Schwachstelle CVE-2026-85889 erreicht mit CVSS 10.0 den höchstmöglichen Schweregrad. Ursache ist laut Microsoft eine fehlende Authentifizierung für eine kritische Funktion: Ein nicht autorisierter Angreifer hätte darüber aus dem Netzwerk heraus seine Rechte ausweiten können.
Azure AI Foundry – von Microsoft inzwischen auch als Microsoft Foundry geführt – ist eine Plattform für Unternehmen, auf der generative KI-Anwendungen und KI-Agenten entwickelt, ausgerollt und verwaltet werden. Der Fehler wurde von dem Sicherheitsforscher Rémy Marot (@R_Marot) gefunden und an Microsoft gemeldet; dafür sprach das Unternehmen ihm ausdrücklich den Fund zu. Anzeichen für eine Ausnutzung durch Angreifer liegen nach Darstellung von Microsoft nicht vor.
Wie bei Schwachstellen in Cloud-Diensten üblich, wurde die Lücke serverseitig beseitigt. Microsoft erklärt, die Probleme seien vollständig entschärft, ein Eingreifen der Nutzerinnen und Nutzer sei nicht erforderlich. Dasselbe gilt für mehrere weitere kritische Cloud-Schwachstellen, die der Konzern in den vergangenen Tagen behoben hat.
Unabhängig davon hat Microsoft Aktualisierungen für zwei weitere Schwachstellen veröffentlicht, von denen eine bereits im vergangenen Monat offengelegt worden war. Beide wurden über ein außerplanmäßiges Update für Windows 11 in der Version 26H1 geschlossen.
Den Hintergrund bildet ein außergewöhnlich umfangreicher Patchday: Microsoft korrigierte in der vergangenen Woche 974 Schwachstellen quer durch sein Softwareportfolio – ein Rekordwert. Zwei dieser Fehler werden bereits aktiv ausgenutzt. Betroffen sind der Windows Advanced Local Procedure Call (ALPC) sowie der Windows Update Stack.
Besondere Brisanz hat die ALPC-Lücke. Nach Berichten von Proofpoint und Volexity wurde sie mit zwei Schwachstellen in Google Chrome zu einer Angriffskette verknüpft. Daraus entstand ein Exploit-Kit namens BlueMoon, das mehrere Bedrohungsakteure mit Spionagebezug einsetzen, um Schadcode auf Zielsystemen auszuliefern.
