Incident de securitate în cloud: raport respins de Microsoft, problemă remediată ulterior fără anunț public

microsoft

foto stirleprotv.ro

Microsoft a respins un raport privind o vulnerabilitate critică din Azure Backup for AKS și nu a emis un CVE, potrivit BleepingComputer. Cercetătorul de securitate Justin O’Leary susține însă că defectul a fost remediat ulterior, după ce raportul său fusese respins, fără un aviz public pentru clienți.

Potrivit relatării, O’Leary a descoperit problema în martie și a trimis-o către Microsoft pe 17 martie. El spune că vulnerabilitatea permitea escaladarea privilegiilor până la cluster-admin în Kubernetes, pornind de la rolul cu privilegii reduse „Backup Contributor”, fără a fi necesare permisiuni Kubernetes anterioare. Cercetătorul a descris situația drept o vulnerabilitate de tip Confused Deputy, în care interacțiunea dintre Azure RBAC și Kubernetes RBAC ar fi permis ocolirea controalelor de autorizare așteptate.

Microsoft Security Response Center ar fi respins raportul pe 13 aprilie, susținând că problema ține de un comportament așteptat și că ar necesita privilegii administrative deja existente în mediul clientului. Într-o declarație transmisă BleepingComputer, un purtător de cuvânt Microsoft a spus: „Our assessment concluded that this is not a security vulnerability, but rather expected behavior that requires pre-existing administrative privileges within the customer’s environment. Therefore, no product changes were made to address this report and no CVE or CVSS score were issued.”

Ce susține cercetătorul

O’Leary contestă această interpretare și afirmă că Microsoft a descris greșit scenariul tehnic. El spune că atacul nu presupunea acces administrativ preexistent la cluster, ci oferea acel acces. Cercetătorul a mai spus că Microsoft ar fi transmis către MITRE că materialul era „AI-generated content”, o caracterizare pe care el o consideră irelevantă pentru meritele tehnice ale raportului.

După respingerea inițială, O’Leary a escaladat cazul către CERT/CC, care, potrivit lui, a validat vulnerabilitatea pe 16 aprilie și i-a atribuit identificatorul VU#284781. CERT/CC ar fi programat inițial dezvăluirea publică pentru 1 iunie 2026, însă aceasta nu a mai avut loc. Cercetătorul spune că, pe 4 mai, personal Microsoft a contactat MITRE recomandând să nu fie emis un CVE, reiterând argumentul că problema ar necesita acces administrativ anterior.

Semne de remediere, dar fără anunț public

În urma divulgării, O’Leary afirmă că traseul de atac original nu mai funcționează. El spune că acum apar erori care nu existau în martie 2026, inclusiv mesajul „UserErrorTrustedAccessGatewayReturnedForbidden” și avertismentul că „The Trusted Access role binding is missing/has gotten removed”. Tot el susține că Azure Backup for AKS cere acum configurarea manuală a Trusted Access înainte ca backup-ul să poată fi activat, spre deosebire de comportamentul anterior, când Azure îl configura automat.

Cercetătorul mai afirmă că au apărut verificări suplimentare de permisiuni: identitatea gestionată a vault-ului ar avea nevoie de rol Reader atât pe clusterul AKS, cât și pe resource group-ul snapshot, iar identitatea gestionată a clusterului AKS ar avea nevoie de rol Contributor pe resource group-ul snapshot. În opinia sa, aceste schimbări indică o corectare a problemei, chiar dacă Microsoft nu a publicat un advisory și nu a notificat clienții.

Microsoft, la rândul său, susține că nu a făcut modificări de produs și că nu există vulnerabilitate de securitate. Fără CVE și fără o notificare oficială, administratorii de securitate au însă puține repere pentru a stabili fereastra de expunere sau pentru a evalua dacă infrastructura lor a fost afectată. O’Leary spune că organizațiile care au acordat rolul Backup Contributor într-un interval de timp necunoscut până în mai 2026 ar fi putut fi expuse la escaladare de privilegii.

Cazul evidențiază tensiunile recurente dintre cercetătorii de securitate și furnizorii mari de cloud în privința severității, exploatabilității și procesului de divulgare. În acest dosar, disputa rămâne deschisă între poziția Microsoft, care respinge raportul, și afirmațiile cercetătorului, care susține că vulnerabilitatea a existat și a fost remediată fără transparență publică.

Exit mobile version