天天模拟器致力于打造安全、高速、放心的专业下载站!
当前位置 : 首页 > 资讯 > 微软驳回Azure严重漏洞报告,阻挠CVE编号发布

微软驳回Azure严重漏洞报告,阻挠CVE编号发布

2026-06-25 12:47:43 来源:天天模拟器 作者:文章来自于网络

5 月 17 日消息,根据科技媒体 BleepingComputer 昨日报道,一位安全研究员公开指出,微软在收到漏洞报告后不仅忽视问题,还秘密修复了 Azure Kubernetes Service(AKS)备份服务的漏洞,同时阻止该漏洞获得 CVE 编号。

安全研究员 Justin O'Leary 在今年 3 月发现这个漏洞,并于 3 月 17 日将相关报告提交给微软。他解释说,Azure Kubernetes Service 备份服务存在一个严重的权限提升漏洞,攻击者只需拥有最低权限的备份贡献者(Backup Contributor)角色,就能获得 Kubernetes 集群管理员(cluster-admin)权限。

4 月 13 日,微软安全响应中心(简称 MSRC)拒绝了该报告,声称该问题只在攻击者“拥有管理员权限”时才会生效,因此不构成威胁。

而 Justin O'Leary 认为,微软的说法存在事实性错误。他解释称:“这个漏洞允许完全没有 Kubernetes 权限的用户直接获取 cluster-admin 权限。攻击过程中不需要任何现有集群权限,漏洞本身就赋予了这些权限”。

此外,微软将他提交给 MITRE 的报告描述为“包含 AI 生成内容”,完全忽视了报告中的技术细节。

在被微软拒绝后,该研究员将漏洞提交给美国 CERT 协调中心,后者于 4 月 16 日独立验证了漏洞的有效性,并分配了一个 VU#编号。

CERT 最初计划在 6 月 1 日披露该漏洞,但最终未能实施。据了解,微软在 5 月 4 日联系了 MITRE,建议不要授予 CVE 编号,理由依旧是“攻击需要预先存在管理员权限”。

随后,根据 CNACVE 编号分配机构的层级规则,CERT 关闭了该案例。这使得作为 CNA 成员的微软对其产品的 CVE 编号拥有最终决定权。

而微软方面对此回应道:“我们评估认为这并非安全漏洞,而是依赖客户环境中预先存在的管理员权限的预期行为。因此我们未进行任何产品更改,也未分配 CVE 或 CVSS 编号”。

  • 热门游戏榜
  • 最新游戏榜