Microsoft ha affrontato due vulnerabilità di sicurezza critiche che rappresentavano potenziali minacce per i suoi servizi basati sul cloud. Le patch risolvono i difetti di sicurezza che interessano Azure AI Face Service e Microsoft Account, entrambi i quali avrebbero potuto consentire ad attori malintenzionati di aumentare i privilegi in condizioni specifiche.
Dettagli delle vulnerabilità
Le due vulnerabilità sono identificate come segue:
- CVE-2025-21396, Punteggio CVSS: 7.5 – Vulnerabilità di elevazione dei privilegi dell'account Microsoft
- CVE-2025-21415, Punteggio CVSS: 9.9 – Vulnerabilità di elevazione dei privilegi di Azure AI Face Service
Secondo Microsoft, CVE-2025-21415 deriva da un problema di bypass dell'autenticazione all'interno di Azure AI Face Service. In determinate condizioni, un aggressore autorizzato potrebbe sfruttare questa falla per aumentare i privilegi su una rete. La vulnerabilità è stata scoperta e segnalata da un ricercatore anonimo.
Nel frattempo, CVE-2025-21396 è causato dalla mancanza di controlli di autorizzazione nel sistema dell'account Microsoft. Questa falla potrebbe consentire a un aggressore non autorizzato di elevare i privilegi su una rete. Un ricercatore di sicurezza noto come Sugobet è stato accreditato per aver identificato questo problema.
Sfruttamento e mitigazione
Microsoft ha riconosciuto l'esistenza di una proof-of-concept (PoC) codice exploit per CVE-2025-21415, confermando che entrambe le vulnerabilità sono state completamente mitigate. È importante sottolineare che, i clienti non sono tenuti a intraprendere alcuna azione aggiuntiva, poiché Microsoft ha applicato gli aggiornamenti di sicurezza necessari.