Microsoft, Azure AI Foundry’de kimlik doğrulama eksikliğinden kaynaklanan ve uzaktan ayrıcalık yükseltmeye izin veren kritik bir açığı kapattığını duyurdu. CVE-2026-85889 olarak izlenen hata, CVSS puanı 10.0 ile en yüksek risk seviyesinde yer alıyor.
Şirketin perşembe günü yayımladığı bilgilendirmeye göre açık, ağ üzerinden erişim sağlayan yetkisiz bir saldırganın yetkilerini artırmasına yol açabiliyordu. Azure AI Foundry ya da Microsoft Foundry adıyla bilinen platform, üretken yapay zekâ uygulamaları ve ajanları geliştirmek, dağıtmak ve yönetmek için kullanılan kurumsal bir hizmet olarak öne çıkıyor.
Microsoft, açığı bulan ve bildiren güvenlik araştırmacısı Rémy Marot’a teşekkür etti. Şirketin açıklamasında, bu zafiyetin aktif olarak istismar edildiğine dair bir bulguya rastlanmadığı da belirtildi.
Bulut tarafında dört kritik CVE aynı anda kapatıldı
Azure AI Foundry ile birlikte Microsoft son günlerde başka kritik bulgulara da yama yayımladı. Bunlar arasında Microsoft 365 Copilot içindeki CVE-2026-85885 numaralı komut enjeksiyonu açığı bulunuyor. CVSS puanı 9.9 olan bu hata, yetkili bir saldırganın ağ üzerinden ayrıcalık yükseltmesine kapı aralayabiliyordu.
Şirketin kapattığı bir diğer sorun, Azure Database for PostgreSQL’deki CVE-2026-85878 numaralı uygunsuz yetkilendirme açığı oldu. Bu zafiyet de 9.9 CVSS puanıyla derecelendirildi ve yetkili bir saldırganın ağ üzerinden yetkilerini artırmasına olanak tanıyabiliyordu. Azure Cosmos DB tarafındaki CVE-2026-87701 ise 9.6 puan aldı; Microsoft bu açığı uygunsuz nötralizasyon hatası olarak tanımladı ve bunun da uzaktan ayrıcalık yükseltmeye yol açabileceğini bildirdi.
Bulut tabanlı CVE’lerde sık görüldüğü gibi Microsoft, bu sorunların zaten tamamen giderildiğini ve kullanıcıların ayrıca bir işlem yapmasına gerek olmadığını söyledi.
Şirket, bulut servislerinin yanında Windows için de iki ayrı açığı düzeltti. Bunlardan CVE-2026-62721, Windows User-Mode Power Service (UMPS) içinde erişim kontrolünün yeterince ayrıntılı olmamasından kaynaklanıyor. CVSS puanı 7.8 olan açık, yerel bir saldırganın SYSTEM yetkisi kazanmasına kadar uzanabiliyordu. CVE-2026-85921 ise Windows Secure Kernel Mode içindeki double free zafiyeti olarak kayda geçti; 8.2 puan verilen bu hata, yerelde yetki yükseltme ve Virtual Trust Level 1 (VTL1) ayrıcalıklarına erişim riskini doğuruyordu.
Bu iki sorun, Windows 11 sürüm 26H1 için yayımlanan plan dışı güncelleme kapsamında kapatıldı. Microsoft, 2026-09 Kümülatif Güncellemesi’ni hem arm64 tabanlı sistemler hem de x64 tabanlı sistemler için yayımladı. Güncelleme KB5129194 numarasını taşıyor ve derleme numarası 28000.2956 olarak listeleniyor.
Yeni yama duyurusu, Microsoft’un geçen hafta yazılım portföyünde yer alan 974 açığı kapatmasının ardından geldi. O grubun içindeki iki açık, Windows Advanced Local Procedure Call (ALPC) ve Windows Update Stack bileşenlerini etkiliyordu ve aktif istismar altında olduğu bildirilmişti.
Proofpoint ve Volexity’nin paylaştığı bulgulara göre ALPC açığı, iki Google Chrome zafiyetiyle birlikte zincirlenerek BlueMoon adlı bir istismar setine dönüştürüldü. Aynı raporlarda bu setin, casusluk odaklı birden fazla tehdit aktörü tarafından kötü amaçlı yükler dağıtmak için silah haline getirildiği aktarıldı.
İlgili açıkların NVD kayıtları da şöyle: CVE-2026-85889 için NVD, CVE-2026-85885 için NVD, CVE-2026-85878 için NVD, CVE-2026-87701 için NVD, CVE-2026-62721 için NVD ve CVE-2026-85921 için NVD.
