Microsoft ha mitigado una vulnerabilidad crítica en Azure AI Foundry que podía permitir a un atacante elevar privilegios a través de la red sin autenticarse. El fallo, identificado como CVE-2026-85889, fue divulgado el 17 de septiembre de 2026 y recibió la puntuación máxima de 10,0 sobre 10 en CVSS v3.1.
La corrección se aplicó directamente en los servidores de Microsoft. Al tratarse de un servicio alojado, los clientes no tienen que instalar parches, modificar la configuración ni actualizar sus sistemas. No hay indicios públicos de que la vulnerabilidad se esté explotando activamente y tampoco se conoce la publicación de código de prueba.
Por qué recibió la máxima puntuación
CVE-2026-85889 está clasificada como CWE-306, una debilidad causada por la falta de autenticación en una función crítica. En este caso, una explotación con éxito podía permitir que alguien sin credenciales consiguiera privilegios superiores.
El vector empleado para calcular la puntuación CVSS describe un ataque ejecutable a través de la red, de baja complejidad, sin permisos previos y sin necesidad de que la víctima realice ninguna acción. Microsoft también atribuye al fallo un impacto alto sobre la confidencialidad, la integridad y la disponibilidad de la información. La combinación de esas características explica la calificación de 10,0, aunque esa cifra mide la gravedad potencial y no demuestra que se hayan producido ataques.
Microsoft no detalla el componente afectado
La información publicada no identifica el componente o punto de acceso vulnerable dentro de Azure AI Foundry. Tampoco especifica las regiones afectadas, cuánto tiempo estuvo expuesto el servicio ni una relación de versiones, algo especialmente relevante al ser una plataforma gestionada cuya mitigación se ha realizado de forma centralizada.
El investigador acreditado por el hallazgo es Rémy Marot. La ausencia de explotación conocida diferencia este incidente de los dos fallos de Windows corregidos en septiembre que ya estaban siendo aprovechados: pese a la gravedad máxima de CVE-2026-85889, no queda ninguna actualización pendiente para los clientes de Azure AI Foundry.








