مایکروسافت آسیبپذیری Azure را رد کرد، اما بیسروصدا پَچ زد
خلاصهٔ کاملتر
یه محقق امنیتی به اسم جاستین اولیری در مارس ۲۰۲۶ یه آسیبپذیری جدی در سرویس Azure Backup for AKS (سرویس بکاپگیری مایکروسافت برای کلاسترهای Kubernetes روی Azure) کشف کرد. این آسیبپذیری از نوع Confused Deputy بود — یعنی دو لایه دسترسی (Azure RBAC و Kubernetes RBAC) طوری با هم تعامل میکردن که کنترلهای امنیتی دور زده میشدن.
اولیری نشون داد کسی که فقط نقش «Backup Contributor» روی یه backup vault داره — بدون هیچ دسترسی Kubernetes — میتونه با فعالکردن بکاپ روی یه کلاستر AKS، رابطه Trusted Access رو راهاندازی کنه. Azure بعد از این کار بهصورت خودکار به extension بکاپ، دسترسی cluster-admin میداد. مهاجم از این طریق میتونست secretها رو استخراج کنه یا workloadهای مخرب رو توی کلاستر بریزه.
مایکروسافت در ۱۳ آوریل گزارش رو رد کرد و ادعا کرد که مهاجم از قبل باید دسترسی ادمین به کلاستر داشته باشه — چیزی که اولیری کاملاً غلط میدونه. حتی گفته شد مایکروسافت گزارش رو به MITRE بهعنوان «محتوای تولیدشده با هوش مصنوعی» معرفی کرده؛ بدون اینکه به جنبههای فنی بپردازه. CERT/CC (مرکز هماهنگی CERT) آسیبپذیری رو بهطور مستقل تأیید کرد و شناسه VU#284781 بهش داد، اما مایکروسافت از جایگاهش بهعنوان CNA (نهاد مجاز صدور CVE) استفاده کرد و جلوی صدور CVE رو گرفت.
سخنگوی مایکروسافت به BleepingComputer گفت: «ارزیابی ما نشون داد این یه آسیبپذیری امنیتی نیست، بلکه رفتار مورد انتظاریه که نیاز به دسترسی ادمین از قبل داره. بنابراین هیچ تغییری در محصول داده نشده و CVE یا امتیاز CVSS صادر نشده.»
اما اولیری بعد از انتشار گزارشش در می ۲۰۲۶ متوجه شد مسیر اصلی حمله دیگه جواب نمیده و خطای جدیدی ظاهر میشه:
ERROR: UserErrorTrustedAccessGatewayReturnedForbidden
"The Trusted Access role binding is missing/has gotten removed"
علاوه بر این، Azure Backup for AKS حالا نیاز داره Trusted Access قبل از فعالکردن بکاپ، دستی تنظیم بشه — برعکس رفتار قبلی که خودکار بود. چکهای اضافهای هم روی permissionها اضافه شده که قبلاً وجود نداشتن.
مشکل اصلی اینجاست که بدون CVE یا اطلاعیه رسمی، تیمهای امنیتی نمیتونن این آسیبپذیری رو ردیابی کنن. اولیری میگه: «سازمانهایی که بین یه تاریخ نامشخص تا می ۲۰۲۶ نقش Backup Contributor رو به کاربری داده بودن، در معرض privilege escalation بودن. بدون CVE، تیمهای امنیتی نمیتونن این ریسک رو دنبال کنن. پَچ بیسروصدا از vendor محافظت میکنه، نه از مشتری.»
نکات کلیدی:
- آسیبپذیری در Azure Backup for AKS به کاربر با نقش Backup Contributor اجازه میداد بدون دسترسی Kubernetes به سطح cluster-admin برسه
- مایکروسافت گزارش رو رد کرد و مانع صدور CVE شد، اما شواهد نشون میده آسیبپذیری بعد از افشا برطرف شده
- CERT/CC آسیبپذیری رو تأیید کرده بود، اما CNA بودن مایکروسافت بهش قدرت وتو داد
- بدون اطلاعیه رسمی، سازمانهای آسیبدیده از وجود این مشکل بیخبرن
- این ماجرا نشوندهنده یه مشکل ساختاری در فرآیند افشای مسئولانه آسیبپذیریهاست




