Microsoft hat zwei kritische Sicherheitslücken behoben, die eine potenzielle Bedrohung für seine Cloud-basierten Dienste darstellten. Die Patches beheben Sicherheitslücken, die den Azure AI Face Service und das Microsoft-Konto betreffen, Beides hätte böswilligen Akteuren unter bestimmten Bedingungen die Ausweitung ihrer Privilegien ermöglichen können..
Details zu den Sicherheitslücken
Die beiden Schwachstellen werden wie folgt identifiziert:
- CVE-2025-21396, CVSS-Score: 7.5 – Sicherheitsrisiko durch Rechteausweitung bei Microsoft-Konten
- CVE-2025-21415, CVSS-Score: 9.9 – Sicherheitsrisiko durch Rechteausweitung im Azure AI Face Service
Laut Microsoft, CVE-2025-21415 ist auf ein Problem mit der Authentifizierungsumgehung im Azure AI Face Service zurückzuführen.. Unter bestimmten Bedingungen, Ein autorisierter Angreifer könnte diesen Fehler ausnutzen, um die Rechte in einem Netzwerk zu erhöhen.. Die Schwachstelle wurde von einem anonymen Forscher entdeckt und gemeldet.
Mittlerweile, CVE-2025-21396 wird durch fehlende Autorisierungsprüfungen im Microsoft-Kontosystem verursacht. Dieser Fehler könnte einem nicht autorisierten Angreifer die Möglichkeit geben, die Rechte in einem Netzwerk zu erhöhen.. Ein Sicherheitsforscher namens Sugobet soll dieses Problem identifiziert haben.
Ausnutzung und Abwehr
Microsoft hat die Existenz eines Proof-of-Concept bestätigt (PoC) Exploit-Code für CVE-2025-21415, Bestätigung, dass beide Schwachstellen vollständig behoben wurden. Wichtig, Kunden müssen keine weiteren Maßnahmen ergreifen, da Microsoft die notwendigen Sicherheitsupdates eingespielt hat.