PT-2026-29903 · Microsoft · Azure Sre Agent
Yanir Tsarimi
+1
·
Publicado
2026-04-02
·
Atualizado
2026-06-07
·
CVE-2026-32173
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
Azure SRE Agent (versões afetadas não especificadas)
Description
A autenticação inadequada no Azure SRE Agent permite que um invasor não autorizado divulgue informações através de uma rede. Ocorreu uma falha de design multi-tenant onde as verificações de autenticação validavam tokens sem garantir que o chamador estivesse autorizado para o tenant de destino. Essa lacuna permitiu que indivíduos de diferentes tenants do Entra ID monitorassem silenciosamente fluxos de comandos em tempo real, fluxos de chat de IA, raciocínio interno de LLM, chamadas de ferramentas e credenciais confidenciais. Este problema afetou especificamente o Azure SRE Agent Gateway - SignalR Hub.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Improper Authentication
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Azure Sre Agent