AI Фактор

Microsoft закрив 18 вразливостей у Copilot та Azure

Безпека 20.09.2026
Microsoft закрив 18 вразливостей у Copilot та Azure

У четвер Microsoft випустила патчі для 18 вразливостей в Azure та Copilot. Більшість — підвищення привілеїв у AI Foundry, Cosmos DB, Container Registry, Fabric, Dataverse і Microsoft 365 Copilot. Ще усунули витік інформації в Copilot та Azure Machine Learning, і спуфінг в Azure Portal. Усі позначені критичними, хоча CVSS у частини — лише high або medium. Експлуатації в реальних атаках не зафіксовано.

Що саме закрили і хто це знайшов

Більшість із 18 вразливостей — це підвищення привілеїв (elevation of privilege), і список зачеплених сервісів довший, ніж у короткій версії новини: крім AI Foundry, Cosmos DB, Container Registry, Fabric, Dataverse і Microsoft 365 Copilot, до нього увійшли також Azure ARC, Azure Logic Apps, Azure Billing і Azure HorizonDB. Витік інформації виправили не лише в Copilot та Azure Machine Learning, а й окремо в Microsoft 365 Copilot Business Chat. Єдину вразливість спуфінгу закрили в Azure Portal.

  • Підвищення привілеїв — Azure ARC, AI Foundry, Logic Apps, Billing, HorizonDB, Cosmos DB, Container Registry, Microsoft Fabric, Dataverse, Microsoft 365 Copilot.
  • Витік інформації — Copilot, Microsoft 365 Copilot, Microsoft 365 Copilot Business Chat, Azure Machine Learning.
  • Спуфінг — Azure Portal.

Microsoft позначила всі 18 вразливостей як критичні, хоча оцінки за шкалою CVSS для частини з них відповідають лише високому або середньому рівню серйозності. Для читача це означає, що маркування «критично» тут — рішення самої компанії, а не автоматичний результат об'єктивної шкали, тож варто дивитися саме на CVSS, якщо потрібна точніша оцінка ризику.

Частину вразливостей знайшли інженери самої Microsoft, частину — незалежні дослідники безпеки, які повідомили про них компанії напряму. Це звична практика: чим більше зовнішніх фахівців перевіряють продукт, тим швидше закривають діру до того, як нею хтось скористається в реальній атаці.

Що робити бізнесу — і чому в цьому випадку нічого

Ключовий момент для тих, хто відповідає за IT та комплаєнс: усі 18 виправлень Microsoft впровадила на своїй стороні (server-side). Це означає, що клієнтам не потрібно нічого встановлювати, оновлювати чи змінювати в налаштуваннях — патч уже діє для всіх користувачів Azure і Copilot автоматично.

Це правило працює лише для цих 18 вразливостей. Окремо цього ж тижня Microsoft випустила виправлення для вразливості підвищення привілеїв у Windows, яку відстежують як CVE-2026-85921, — і тут дія вже потрібна від користувача: оновлення Windows треба встановити вручну на кожному пристрої. Microsoft оцінює ймовірність експлуатації як «малоймовірну», але це не привід відкладати оновлення на робочих комп'ютерах компанії.

  • Якщо у вас Azure або Copilot — перевіряти нічого не потрібно, патч уже застосовано постачальником.
  • Якщо на пристроях компанії стоїть Windows — переконатися, що оновлення для CVE-2026-85921 встановлене, це не відбувається автоматично.

Чому вразливостей стає більше

Microsoft фіксує сплеск у виявленні вразливостей в останні місяці й пов'язує його зі зростанням використання просунутого ШІ — тобто автоматизовані інструменти на основі ШІ дедалі частіше допомагають дослідникам знаходити слабкі місця швидше, ніж раніше. У межах останнього циклу щомісячних оновлень (Patch Tuesday) компанія закрила рекордні 970 вразливостей у своїх продуктах.

Для компаній це означає, що обсяг щомісячних патчів від Microsoft зростає, і покладатися на разові перевірки безпеки вже недостатньо — оновлення варто відстежувати системно, окремо для хмарних сервісів (де дію бере на себе постачальник) і окремо для Windows на локальних пристроях (де дію має виконати сама компанія).

Читати в ТелеграміПрактика ШІ в бізнесі — щодня, без хайпу