CVE-2025-58724CVE-2025-58724是Microsoft Azure Connected Machine Agent中存在的一个高危权限提升漏洞,CVSS评分为7.8。该漏洞由Microsoft安全团队([email protected])发现并于2025年10月14日公开披露。Azure Connected Machine Agent是微软Azure Arc服务的核心组件,用于将本地服务器、物理机和虚拟机注册到Azure云平台进行统一管理。该代理在企业混合云环境中被广泛部署,用于实现跨云和本地基础设施的统一治理、策略执行和监控。
漏洞的根本原因在于代理组件中存在不正确的访问控制机制(Improper Access Control),导致经过身份验证的低权限本地攻击者能够绕过安全检查,在目标系统上执行特权操作。由于该代理以高权限(SYSTEM级别)在受控端主机上运行,其内部的访问控制缺陷可能被恶意用户利用以获取系统最高权限。
该漏洞的攻击向量为本地(AV:L),攻击复杂度低(AC:L),仅需要低权限认证(PR:L),无需用户交互(UI:N)。一旦成功利用,攻击者将获得对受影响主机的完全控制权,包括对机密性、完整性和可用性的全面影响(C:H/I:H/A:H)。这意味着攻击者可以读取敏感数据、修改系统配置、安装恶意软件,甚至利用被攻陷的主机作为跳板进一步攻击企业内网中的其他Azure Arc管理资源。由于Azure Connected Machine Agent通常部署在企业关键基础设施中,该漏洞的影响范围可能非常广泛。
Azure Connected Machine Agent(也称为Azure Arc Agent或Guest Agent)在Windows和Linux系统上以高权限服务运行,负责与Azure控制平面进行通信、同步配置和执行管理策略。代理的核心服务进程(Windows上的himds服务或Linux上的himdsd守护进程)以SYSTEM/root权限运行,能够执行各种特权操作如安装扩展、修改系统配置、管理证书等。
CVE-2025-58724的漏洞源于代理在处理某些本地操作时缺乏适当的访问控制验证。具体而言,代理的某些内部接口(如命名管道、本地HTTP端点或IPC机制)未能正确验证调用者的权限级别,允许低权限用户通过这些接口向高权限服务发送特制请求。由于服务以SYSTEM权限运行,攻击者精心构造的请求将以提升的权限执行,从而实现本地权限提升。
利用方式方面,攻击者首先需要获得目标系统上的低权限shell访问权限(这可以通过其他攻击手段如钓鱼、弱口令或前期漏洞利用实现)。随后,攻击者识别Azure Connected Machine Agent的本地服务接口(如本地socket、命名管道或REST端点),并通过分析代理的二进制文件或配置文件确定可利用的特权操作。最后,攻击者构造并发送恶意请求,触发代理执行未经授权的特权操作,如创建特权账户、修改系统服务或执行任意命令。整个攻击过程无需用户交互,可在后台静默完成。微软已通过更新版本的代理修复了该访问控制缺陷,建议用户尽快部署安全补丁。