Kritiek lek in Azure Resource Manager: Microsoft patcht vier kwetsbaarheden

Microsoft verhelpt vier Azure-kwetsbaarheden, waaronder een kritiek lek in Resource Manager met CVSS-score 9,9. Geen misbruik in het wild gemeld.

Microsoft heeft in zijn september-patchronde vier kwetsbaarheden in Azure-componenten verholpen, waarvan er drie als kritiek gelden. Het zwaarste lek, CVE-2026-81961, zit in Azure Resource Manager en haalt een CVSS-score van 9,9 — de dienst waarmee vrijwel elke Azure-tenant zijn resources beheert. Microsoft noemt als gevolg verhoging van rechten, maar geeft in de advisory verder weinig details over de exacte aanvalsroute.

Bijna even ernstig is CVE-2026-69854 (CVSS 9,0) in Spring Cloud Azure: een aanvaller die al over een geldige sessie beschikt, kan onder specifieke omstandigheden — zoals bepaalde protocolinstellingen — zijn rechten binnen de applicatie verhogen en zo bij afgeschermde functionaliteit of data komen. In Azure Arc, specifiek de SQL Server-extensie, zit een kwetsbaarheid (CVE-2026-62895, CVSS 8,8) waarbij een aanvaller een geprepareerde website host; bezoekt een slachtoffer die pagina, dan kan een kwetsbare lokale service worden misbruikt om commando’s met verhoogde rechten uit te voeren, tot en met SYSTEM-niveau. Tot slot patcht Microsoft in Azure CycleCloud 8.9.2 een lek (CVE-2026-77909, CVSS 7,7) waarbij onvoldoende beveiligde inloggegevens via het netwerk zijn buit te maken door een geauthenticeerde aanvaller.

Er is geen misbruik in het wild gemeld. De kwetsbaarheden komen naar buiten als onderdeel van dezelfde patchdinsdag waarop Microsoft ook lekken in Windows, Office, Exchange Server, SQL Server, Dynamics en Developer Tools dichtte.

Voor beheerders die Azure gebruiken is vooral CVE-2026-81961 reden om niet te wachten: Resource Manager vormt de kern van iedere tenant, en een geslaagde aanval daarop raakt potentieel alle onderliggende resources. Ga na of Azure Arc met de SQL Server-extensie, CycleCloud of Spring Cloud Azure in de eigen omgeving worden gebruikt, en installeer de updates via het Microsoft Security Response Center-portaal. Volledig beheerde Azure-diensten patcht Microsoft doorgaans zelf, maar zelfgehoste componenten zoals CycleCloud en de Arc-extensies vereisen handmatig ingrijpen.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.