Sicherheit

Microsoft schließt kritische Sicherheitslücke in Azure AI Foundry

2 Min. Lesezeit

TL;DR Too Long; Didn’t read

Microsoft hat am 17. September 2026 eine Sicherheitslücke mit dem Höchstwert zehn von zehn in seiner KI-Plattform Azure AI Foundry geschlossen. Eine fehlende Authentifizierung erlaubte unbefugten Netzwerkzugriff auf eine kritische Funktion, ganz ohne Zugangsdaten. Sicherheitsforscher Rémy Marot meldete den Fehler, bevor er nach Unternehmensangaben ausgenutzt wurde. Kundinnen und Kunden müssen nichts unternehmen, da Microsoft die Lücke serverseitig behoben hat.

Ein offenes Vorhängeschloss ohne Bügel schwebt über einer Wolke mit Microsoft-Logo, eine gezeichnete Hand greift ungehindert hindurch zu einem Schaltkreis-Symbol. Generiertes Bild mit GPT Image 2

Das Wichtigste in Kürze

  • Azure AI Foundry hatte eine Systemfunktion, die ohne jede Anmeldung über das Netzwerk erreichbar war.
  • Der Fehler erreichte die höchstmögliche Einstufung auf der zehnstufigen CVSS-Skala.
  • Rémy Marot entdeckte die Schwachstelle und reichte sie über Microsofts offizielles Meldeverfahren ein.
  • Microsoft behob die Lücke serverseitig – betroffene Unternehmen mussten selbst nichts patchen.
  • Es ist binnen weniger Wochen bereits die zweite Unternehmens-KI-Plattform mit einer Lücke des CVSS-Höchstwerts zehn.

Microsoft hat am 17. September 2026 eine Sicherheitslücke mit dem höchstmöglichen Bewertungswert zehn von zehn in seiner KI-Plattform Azure AI Foundry geschlossen. Eine fehlende Authentifizierung machte eine zentrale Funktion für jeden Angreifer im Netzwerk erreichbar – ganz ohne Zugangsdaten oder Nutzerinteraktion.

Ungeschützte Funktion öffnet Weg zu fremden Rechten

Der Fehler trägt die Kennung CVE-2026-85889 und gilt als fehlende Authentifizierung für eine kritische Funktion, im Fachjargon CWE-306 genannt. Ein Angreifer ohne gültige Zugangsdaten konnte demnach eine bestimmte Hintergrundfunktion von Azure AI Foundry direkt ansprechen und darüber Zugriffsrechte im System ausweiten. Die eigentlich vorgesehene Prüfung, wer eine solche Aktion ausführen darf, griff an dieser Stelle nicht.

Wie The Hacker News berichtet, war der Angriff über das Netzwerk mit geringem technischem Aufwand möglich und brauchte weder Vorwissen noch eine Aktion der betroffenen Nutzerinnen und Nutzer. Genau diese Kombination begründet den CVSS-Höchstwert von zehn Punkten. Azure AI Foundry ist Microsofts zentrale Plattform, über die Unternehmen eigene generative KI-Anwendungen und autonome Agenten entwickeln, testen und in Betrieb nehmen – sie richtet sich an Firmenkunden, nicht an private Anwenderinnen und Anwender.

Forscher meldet den Fehler, Microsoft behebt ihn im Hintergrund

Den Fehler entdeckte der Sicherheitsforscher Rémy Marot und reichte ihn über Microsofts Programm für koordinierte Schwachstellen-Offenlegung ein. Laut der Sicherheitsmitteilung des Herstellers vom 17. September 2026 war die Lücke zu diesem Zeitpunkt bereits vollständig behoben. Weil Azure AI Foundry als Cloud-Dienst läuft, griff der Patch serverseitig.

Kundinnen und Kunden mussten deshalb kein eigenes Update einspielen. Eine tatsächliche Ausnutzung sei nicht bekannt, ebenso wenig öffentlich zugänglicher Angriffscode – unabhängig verifiziert ist diese Einschätzung nicht. Wie lange zwischen Marots Meldung und der Behebung verging, teilte Microsoft nicht mit.

Kritische Lücken häufen sich bei KI-Firmenplattformen

Azure AI Foundry ist 2026 nicht die einzige Unternehmens-KI-Plattform mit einer Lücke am oberen Ende der CVSS-Skala. Erst im August schloss ServiceNow vier kritische Schwachstellen in seiner KI-Plattform, drei davon ebenfalls mit dem Höchstwert zehn; auch dort waren nach Unternehmensangaben keine Angriffe bekannt.

Im selben Monat verband der Sicherheitsanbieter Rapid7 zwei Lücken in Microsoft SharePoint zu einer Angriffskette mit vollem Serverzugriff, unterstützt von einem KI-Agenten bei der Suche. Gemeinsam ist den Fällen, dass die betroffenen Systeme gezielt Unternehmen adressieren, die generative KI in bestehende Arbeitsabläufe einbinden – und damit größere Angriffsflächen mit weitreichenden Zugriffsrechten schaffen.

Offen bleibt, wie viele ähnliche Authentifizierungslücken in den zahlreichen neuen KI-Diensten der großen Cloud-Anbieter noch unentdeckt schlummern. Für Unternehmen, die Foundry-Agenten produktiv einsetzen, ist der Vorfall vor allem ein Hinweis darauf, vor jedem Rollout eigene Berechtigungsprüfungen der eingesetzten Dienste zu verlangen – der Cloud-Anbieter allein reicht als Kontrollinstanz nicht aus.

Häufige Fragen

Müssen Nutzer von Azure AI Foundry selbst etwas tun?

Nein, Microsoft hat die Lücke serverseitig vollständig behoben; ein Update oder Patch auf Kundenseite ist nicht nötig.

Wurde die Sicherheitslücke ausgenutzt?

Microsoft erklärt, es gebe keine Hinweise auf eine aktive Ausnutzung oder öffentlich verfügbaren Angriffscode. Unabhängig bestätigt ist das nicht.

Was ist Azure AI Foundry?

Eine Microsoft-Plattform, über die Unternehmen generative KI-Anwendungen und autonome Agenten entwickeln, testen und betreiben.

Wer hat die Lücke gefunden?

Der Sicherheitsforscher Rémy Marot entdeckte sie und meldete sie über Microsofts Programm für koordinierte Offenlegung.

Ist das ein Einzelfall bei KI-Plattformen?

Nein: Im August 2026 schloss auch ServiceNow vier kritische Lücken in seiner KI-Plattform, drei davon ebenfalls mit dem Höchstwert zehn.

Quellen (2)
  1. Microsoft Patches CVSS 10.0 Azure AI Foundry Flaw Enabling Unauthorized Privilege Escalation
  2. Microsoft Security Response Center – CVE-2026-85889

Dein KI-Update für die Arbeitswoche

Einmal pro Woche das Wichtigste aus der KI-Welt – plus ein Praxis-Tipp zum direkt Ausprobieren. Kein Spam, jederzeit abbestellbar.

← Zurück zum Blog