游乐游手机版
首页/AI热点日报/热点详情

Azure Kubernetes服务提权漏洞曝光,微软修复方式引发争议

类型:热点整理2026-08-21
安全研究员发现微软AzureKubernetes服务存在严重提权漏洞,攻击者仅凭低权限即可获取集群最高控制权。然而,微软安全响应中心以“需要预先管理员权限”为由驳回报告,并在此后阻挠该漏洞获得官方CVE编号。尽管美国CERT中心独立验证了漏洞有效性,但作为CNA成员的微软拥有最终决定权,导致漏洞未

近日,一起围绕微软 Azure 云平台安全漏洞的披露与处理流程,在网络安全研究社区中引起了广泛讨论。事件焦点集中在一个被发现的 Azure Kubernetes Service(AKS)备份服务提权漏洞,以及微软安全响应中心(MSRC)对该漏洞报告作出的驳回决定。

Azure Kubernetes服务被曝提权漏洞,微软处理方式引争议

根据科技媒体公开的相关细节,安全研究员贾斯汀·奥利里于今年 3 月发现了这一潜在安全隐患。他指出,攻击者只需具备最低级别的“备份贡献者”角色权限,便可借助该漏洞,直接获取 Kubernetes 集群的最高管理员权限。如果这一问题被恶意攻击者利用,可能会对使用 AKS 服务的企业与客户数据安全带来严重威胁。

漏洞报告遭驳回与争议

奥利里于 3 月 17 日向微软提交了完整的漏洞报告。不过,微软安全响应中心在 4 月 13 日的评估结果中驳回了这份报告。微软方面给出的核心理由是,该问题成立的前提是攻击者已经“拥有管理员权限”,因此他们判断这并不构成实际意义上的安全漏洞或重大安全风险。

对此,研究员奥利里作出了直接反驳。他强调,这一漏洞的关键风险恰恰在于,攻击者并不需要事先具备任何 Kubernetes 集群权限。漏洞本身就能够让攻击者获得这些高等级权限,这与微软所称“需要预先具备权限”的判断存在本质分歧。此外,奥利里还表示,微软曾将他提交给 MITRE 的报告描述为“包含 AI 生成内容”,但并未针对其中涉及的技术细节作出实质性回应。

外部验证与CVE编号受阻

在漏洞报告被微软拒绝后,奥利里又将相关漏洞细节提交至美国 CERT 协调中心。该机构于 4 月 16 日独立验证了该漏洞的有效性,并为其分配了追踪编号 VU#284781。按照既定流程,CERT 协调中心原计划在 6 月 1 日对该安全漏洞进行公开披露。

但事件随后出现了新的变化。据悉,微软在 5 月 4 日联系了 MITRE,并建议不要为这一漏洞分配正式的 CVE 编号,理由依然是坚持最初判断——即认为漏洞利用需要预先具备管理员权限。由于微软本身就是 CVE 编号授权机构(CNA)成员,并对自身产品相关的 CVE 分配拥有决定权,最终该漏洞未能获得 CVE 编号,相关案例也被关闭

面对外界持续质疑,微软官方随后作出正式回应:“我们评估认为这并非安全漏洞,而是依赖客户环境中预先存在的管理员权限的预期行为。因此,我们没有进行任何产品更改,也未分配 CVE 或 CVSS 编号。” 这一回应意味着,微软目前并不将其认定为需要修复的 Azure 安全缺陷,而是视为特定权限配置下的正常系统逻辑。不过,安全社区中的部分研究人员仍对这一结论持保留意见,认为这种判断可能会忽视甚至掩盖潜在的云安全风险。

来源:IT之家

相关热点

继续查看同栏目近期热点。

延伸阅读

补充最近整理过的热点入口。