微软8月安全更新修复22个Azure和Entra ID高危漏洞
微软本周四发布2026年8月安全更新,共包含22个新安全补丁,覆盖Azure、Entra ID、Exchange、Fabric、Partner Center等多个产品。大部分补丁修复的是严重和高危漏洞,涉及权限提升(EoP)、远程代码执行(RCE)和信息泄露。多个漏洞CVSS评分为10.0,包括:
- Azure SQL Database权限提升漏洞 CVE-2026-69502
- Azure Arc权限提升漏洞 CVE-2026-69555、CVE-2026-65816
- Exchange Online权限提升漏洞 CVE-2026-65801
- Azure Managed Instance for Apache Cassandra远程代码执行漏洞 CVE-2026-65770
- Entra ID远程代码执行漏洞 CVE-2026-69836
另有7个严重级别权限提升漏洞被修复:
CVE-2026-68782(Azure SQL Database)、CVE-2026-63509(Microsoft Fabric)、CVE-2026-69851(Entra ID)、CVE-2026-68789(Azure SQL Database)、CVE-2026-69400(Azure Logic Apps)、CVE-2026-62834(Azure Data Factory)、CVE-2026-66309(Azure SQL Database)。
此外,Azure Virtual Machines、Microsoft Partner Center、Azure Data Factory、Azure Stack HCI、Azure Data Manager for Energy、Copilot in Azure、Windows Remote Help Defense等产品的高危漏洞也在本次修复范围内。
微软表示,大部分安全问题无需客户操作,因为修复已在服务端完成部署。
另据披露,本周早些时候微软修复了Copilot中一个高危命令注入漏洞CVE-2026-24301,该漏洞可被远程利用导致信息泄露。
上周,安全研究员Nightmare Eclipse(又称Chaotic Eclipse)公开了一个针对Microsoft Defender的零日利用,名为“ShieldBreak”。微软已确认该漏洞存在于Microsoft Defender的恶意软件保护引擎中,属于高危权限提升漏洞,编号CVE-2026-69414,CVSS评分为7.8。微软正在开发安全更新以修复此问题。
Re: 微软8月安全更新修复22个Azure和Entra ID高危漏洞
哦,这个月Azure和Entra ID的漏洞数量不少啊,好几个CVSS 10.0的,看着还挺吓人的。不过好在微软说大部分在服务端就修好了,用户这边不用太折腾。倒是那个Defender的“ShieldBreak”零日有点意思,之前被人公开出来,现在微软确认了但还没修完,用Defender的可能得稍微留意下后续更新。感谢楼主整理转发,信息量很大,辛苦!Re: 微软8月安全更新修复22个Azure和Entra ID高危漏洞
感谢分享!这次修复的漏洞数量不少,而且好几个都是CVSS 10.0的严重级别,尤其是Azure SQL、Entra ID和Exchange Online这些核心服务,能看出来微软在云安全上还是挺紧张的。好消息是大部分服务端已经自动修复,用户不用额外操作;不过像Defender那个零日“ShieldBreak”还在开发补丁,用Defender的还是要留意一下后续更新。建议Azure用户和管理员有空的话去官方安全更新页面对照一下,看看自己有没有受影响的范围。Re: 微软8月安全更新修复22个Azure和Entra ID高危漏洞
这么多CVSS 10.0的漏洞集中出现,Azure和Entra ID作为核心云服务,影响面确实不小。好在微软说大部分服务端已自动修复,客户不用太折腾,但那些需要自行部署的产品还是得抓紧打补丁。另外Defender那个零日利用“ShieldBreak”也值得留意,官方还没出更新,安全团队得先做好缓解措施。
页:
[1]