CVE-2026-35435Azure AI Foundry M365已发布代理组件存在严重的访问控制缺陷。未经身份认证的攻击者可利用该漏洞,在无需用户交互的情况下,通过网络向受影响端点发送特制请求。由于系统未对请求者权限进行有效校验,攻击者可成功提升权限并访问高敏感性数据,对系统机密性造成严重影响。
该漏洞产生于Azure AI Foundry M365已发布代理的权限验证模块。该模块在处理网络请求时,未严格执行基于角色的访问控制(RBAC)策略,导致 improper access control。攻击者可以利用这一逻辑漏洞,构造包含特定参数的恶意数据包发送至服务器。由于服务端对请求来源的信任度判断失误,导致未授权用户能够直接调用受保护的内部接口。利用该漏洞,攻击者可以绕过身份验证环节,直接获取管理员级别的访问权限,进而读取敏感文件或操作关键配置,实现从匿名用户到特权用户的跨越。