• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / CVSS 10.0 en Azure AI Foundry: tu plano de control de IA ya es Tier-0

CVSS 10.0 en Azure AI Foundry: tu plano de control de IA ya es Tier-0

Microsoft corrigió CVE-2026-85889, una falla de autenticación ausente en Azure AI Foundry con CVSS 10.0 que permitía a un atacante no autenticado en la red elevar privilegios en la plataforma que las empresas usan para construir y operar agentes de IA. No hizo falta ninguna acción del cliente, pero el aviso confirma que las plataformas de IA ya son infraestructura Tier-0.

19 de septiembre de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - Microsoft publicó una corrección fuera de ciclo para CVE-2026-85889, valorada en CVSS 10.0, la puntuación máxima, por una autenticación ausente en una función crítica de Azure AI Foundry, la plataforma empresarial para construir y operar aplicaciones y agentes de IA.
  • - La falla permitía a un atacante no autenticado, a través de la red, elevar privilegios. Microsoft afirma que ya estaba mitigada del lado del servidor, que no requería acción del cliente y que no hay evidencia de explotación en el mundo real.
  • - No llegó sola: en la misma ventana aparecieron CVE-2026-85885 en Microsoft 365 Copilot (9.9), CVE-2026-85878 en Azure Database for PostgreSQL (9.9), CVE-2026-87701 en Azure Cosmos DB (9.6) y hallazgos de 10.0 en Microsoft Fabric y Azure Billing.
  • - Las vulnerabilidades de severidad máxima ya se concentran en plataformas de nube, datos e IA, no en software de escritorio. Eso significa que el plano de control que ejecuta tu IA es un sistema de producción Tier-0 lo hayas tratado así o no.
  • - Asume que las fallas de plataformas de IA seguirán llegando con esta severidad. Diseña para que un compromiso de plataforma sea un incidente contenido: mínimo privilegio entre la capa de IA y tus datos, sin secretos de larga vida en los entornos de agentes y un responsable con nombre para cada servicio de IA.
Ilustración cyberpunk oscura de un plano de control de IA formado por paneles de circuito translúcidos en violeta y cian neón, con un candado abierto brillando en el centro

El 17 de septiembre de 2026, Microsoft publicó una corrección fuera de ciclo para una vulnerabilidad en Azure AI Foundry, la plataforma empresarial que miles de compañías usan para construir, desplegar y gobernar aplicaciones y agentes de IA generativa. La severidad es CVSS 10.0, la máxima. La descripción es una sola frase, y conviene leerla despacio: autenticación ausente en una función crítica.

Traducido del idioma de proveedor: un atacante no autenticado en la red podía alcanzar una función crítica de la plataforma sin iniciar sesión y usarla para elevar privilegios. Sin credencial. Sin phishing. Sin interacción del usuario. Solo un endpoint accesible y una comprobación que faltaba.

Microsoft afirma que no hay evidencia de explotación de CVE-2026-85889 en el mundo real y que ya está mitigada por completo del lado del servidor, sin necesidad de acción del cliente. Ambas cosas son casi con seguridad ciertas. Ninguna de las dos es lo interesante.

Lo que Microsoft reveló en realidad

CVE-2026-85889 no llegó sola. En la misma ventana, Microsoft corrigió un racimo de fallas críticas en su ecosistema de nube:

  • CVE-2026-85885 (CVSS 9.9): inyección de comandos en Microsoft 365 Copilot, con elevación de privilegios por red.
  • CVE-2026-85878 (CVSS 9.9): autorización incorrecta en Azure Database for PostgreSQL, mismo resultado de escalada.
  • CVE-2026-87701 (CVSS 9.6): neutralización incorrecta en Azure Cosmos DB, también con escalada de privilegios.
  • CVE-2026-69843 y CVE-2026-62874: fallas de severidad máxima en Microsoft Fabric y Azure Billing, ambas con 10.0 según rastreadores independientes.

Esa misma semana, Microsoft cerró un récord de 974 vulnerabilidades en su portafolio durante el Patch Tuesday de septiembre, dos de ellas ya explotadas activamente. Investigadores han encadenado una de ellas, una falla de ALPC en Windows, en un kit de explotación llamado BlueMoon que varios grupos de espionaje usaron junto a dos zero-days de Chrome.

Lee esa lista como una forma, no como incidentes sueltos. Los 10.0 y los 9.9 no están repartidos por el software de escritorio. Se concentran en nubes, plataformas de datos y servicios de IA. Ahí se movió la superficie de ataque empresarial, y ahí aparecen los hallazgos críticos.

"Sin acción del cliente" no significa "sin trabajo del cliente"

La frase significa que el proveedor arregló el servidor que alquilas. No dice nada sobre las consecuencias de tu lado, y ahí es donde la mayoría de los equipos deja de leer.

Una elevación de privilegios sin autenticación en una plataforma de IA es un problema de plano de control. Azure AI Foundry no es un chatbot en una pestaña. Es el lugar donde se despliegan los modelos, donde viven los prompts y los datos de evaluación, donde se conectan las fuentes de datos, donde se definen las identidades de los agentes y los permisos de sus herramientas. Según cómo esté configurado tu tenant, llegar a esa capa puede significar llegar a tus cuentas de almacenamiento, tu Key Vault, tus despliegues de Azure OpenAI o los service principals que sostienen el resto de tu entorno.

"Ya mitigado" responde a la pregunta del proveedor. No responde a la tuya: ¿qué habría expuesto en tu entorno una breve ventana de acceso sin autenticación a esa capa?

Tu plataforma de IA es un plano de control. Trátala como tal

Durante una década hemos tratado los planos de control de IAM, CI/CD y Kubernetes como sistemas Tier-0: revisión de accesos privilegiados, registro de cambios, restricciones de red, procedimientos de emergencia. Las plataformas de IA han crecido hasta esa categoría mientras se gobernaban, en la mayoría de los casos, como un espacio de proyecto.

Esa es la brecha que este aviso debería cerrar. Tres consecuencias prácticas:

  1. Primero, inventario. No puedes razonar sobre el radio de impacto si no sabes qué tenants, suscripciones y servicios de IA operas. La mayoría de las organizaciones que vemos levantan servicios de IA más rápido de lo que se actualiza su inventario.
  2. Dibuja el mapa de identidades. Para cada plataforma de IA, lista cada identidad gestionada, service principal y conexión que puede asumir, y cada almacén de datos que puede leer. El radio de impacto no es la plataforma: es ese mapa.
  3. Sube los planos de control de IA al nivel privilegiado. Administradores nominales, MFA y acceso condicional, registro de sesiones, exposición de red restringida y alertas ante cambios administrativos, igual que harías con un controlador de dominio.

Por qué un 10.0 pesa distinto en una plataforma de IA

Una autenticación ausente es una clase de falla clásica, casi mundana. Lleva años en el diccionario de OWASP. Lo que cambió es el valor de lo que hay detrás de la comprobación.

Hace tres años, una falla sin autenticación en un servicio de analítica era un problema serio dentro de un departamento. Hoy la misma clase de error está delante del sistema que decide qué herramientas pueden invocar tus agentes, qué datos pueden leer y qué credenciales pueden tomar prestadas. La puntuación de severidad no cambió. El activo sí.

Hay un segundo efecto que merece nombre. Las cargas de IA concentran material sensible por diseño: prompts con datos de clientes, conjuntos de evaluación armados con documentos internos, índices de recuperación construidos sobre todo lo que la empresa sabe. Comprometer el plano de control no es una puerta lateral a una aplicación. Es un mapa y una llave del material que alimenta a todas.

Qué estamos diciendo a los clientes esta semana

  • Confirma tu exposición y tu postura de versiones. Los servicios en la nube los parchea el proveedor, pero los componentes autogestionados de la misma arquitectura, incluidas las configuraciones de Azure Database for PostgreSQL y Cosmos DB, merecen una revisión deliberada.
  • Revisa el diseño de identidad y accesos alrededor de tus cargas de IA. El mínimo privilegio entre la capa de IA y la capa de datos es el control de mayor valor que posees, y sobrevive a fallas que ningún ciclo de parches alcanza.
  • Mantén los secretos fuera de los entornos de agentes. Las claves de larga vida convierten una falla de plataforma en un incidente de toda la organización.
  • Registra y alerta sobre cambios en el plano de control. Si nadie nota un nuevo service principal, el reloj de la corrección lo mide otra persona.
  • Dale un responsable con nombre a cada servicio de IA. Los servicios de IA sin propietario son los que se descubren durante un incidente. Encuéntralos ahora.

La imagen más amplia

Microsoft hizo lo correcto: la corrección fue rápida, el aviso fue claro y la divulgación fue responsable. La parte incómoda es el patrón, no el incidente. Las plataformas de IA ya son infraestructura de producción para finanzas, salud, logística y gobierno en esta región y más allá, y acumulan hallazgos de severidad máxima igual que la infraestructura de nube en sus primeros años.

Los equipos que salgan bien de esta década no serán los que parcheen más rápido, sino los que asuman que la plataforma será comprometida tarde o temprano y diseñen para sobrevivirlo: límites de identidad estrictos, sin credenciales ambientales, propiedad clara y un plano de control que alguien esté mirando de verdad.

Si no sabes con certeza qué podría haber alcanzado un atacante no autenticado a través de tu capa de plataforma de IA, esa es una conversación que vale la pena tener esta semana.

Fuentes

  • Microsoft Security Response Center: avisos de CVE-2026-85889, CVE-2026-85885, CVE-2026-85878 y CVE-2026-87701, septiembre de 2026
  • The Hacker News: Microsoft Patches CVSS 10.0 Azure AI Foundry Flaw Enabling Unauthorized Privilege Escalation, 18 de septiembre de 2026
  • Archivo de CVE Brief, 18 de septiembre de 2026
  • Microsoft: notas de servicio del Patch Tuesday de septiembre de 2026

Tabla de contenido

  • ↗Lo que Microsoft reveló en realidad
  • ↗"Sin acción del cliente" no significa "sin trabajo del cliente"
  • ↗Tu plataforma de IA es un plano de control. Trátala como tal
  • ↗Por qué un 10.0 pesa distinto en una plataforma de IA
  • ↗Qué estamos diciendo a los clientes esta semana
  • ↗La imagen más amplia
  • ↗Fuentes

Artículos relacionados

Ilustracion digital cyberpunk de un agente de IA atrapado en un cubo de maquina virtual translucido, con un hilo de enlace simbolico neon atravesando la pared hacia iconos de archivos del host

El sandbox de tu agente de IA se convirtio en la puerta de salida

Docker corrigio dos fallos en Docker Sandboxes, CVE-2026-77179 (Critico 9.4) y CVE-2026-79994 (Alto 8.7), que permitian al codigo malicioso dentro de la maquina virtual de un agente de IA escapar del espacio de trabajo compartido y leer o modificar archivos del host macOS. Los errores estaban en la propia capa de aislamiento, y la fuga hereda los privilegios de la cuenta que lanzo la maquina virtual.

Necolas HamwiNecolas Hamwi
18 de septiembre de 2026 - 7 min de lectura
Arte cyberpunk de un sobre de correo gubernamental rasgado revelando documentos KYC robados, pasaportes e historiales de transacciones de Bitcoin flotando en un vacio oscuro con trazos de circuito morado neon y cyan

La Brecha de Revolut por Solicitud Gubernamental Falsa Expone la Cadena de Confianza KYC

Revolut confirmo que divulgo datos KYC sensibles de clientes despues de que una solicitud fraudulenta de un dominio de correo electronico de una agencia gubernamental legitima paso todas las verificaciones de autenticidad. El ataque no exploto una vulnerabilidad de codigo - exploto la cadena de confianza entre agencias gubernamentales e instituciones financieras reguladas.

Necolas HamwiNecolas Hamwi
17 de septiembre de 2026 - 7 min de lectura
Visualizacion cyberpunk oscura de una red neuronal de IA siendo weaponizada para ataques ciberneticos con trazos de circuito brillantes y vectores de amenaza

La IA Ya Es Un Arma - Y Anthropic Acaba De Probarlo En 154 Paginas

El informe de inteligencia de amenazas de 154 paginas de Anthropic revela que los ataques impulsados por IA ahora se completan en 2-3 horas lo que antes tomaba semanas a los equipos. Actores patrocinados por estados, hacktivistas y operadores individuales estan ejecutando campanas a velocidad de maquina con herramientas disponibles publicamente.

Necolas HamwiNecolas Hamwi
16 de septiembre de 2026 - 8 min de lectura