Een ernstige authenticatiefout in Microsofts Azure SRE Agent stelde onbevoegden in staat om gevoelige gegevens zoals live commando’s, interne redenaties en credentials mee te lezen. Dit bleek uit onderzoek van Yanir Tsarimi van Enclave AI, die in een blog post beschreef hoe agentinteracties zonder de juiste authenticatie toegankelijk waren.

De kwetsbaarheid, geregistreerd als CVE-2026-32173 en beoordeeld met een kritieke CVSS-score van 8.6, ontstond door een authenticatiekloof in de multi-tenant configuratie van de Azure SRE Agent. De agent streamt alle activiteiten via een WebSocket-endpoint genaamd /agentHub, waarvoor een token vereist is. Omdat de onderliggende Entra ID-app registratie multi-tenant is, kon elk Entra ID-account een geldig token verkrijgen dat door het systeem werd geaccepteerd, zonder te controleren of de gebruiker tot de juiste tenant behoorde of geautoriseerd was.

Eenmaal verbonden, werden alle gebeurtenissen zonder identiteitsfiltering naar alle clients uitgezonden. Dit omvatte gebruikersprompts, agentantwoorden, interne redenaties, uitgevoerde commando’s met volledige argumenten en de uitvoer daarvan. Volgens Tsarimi konden onderzoekers in hun testomgeving bijvoorbeeld deployment credentials voor live webapplicaties afluisteren. De exploitatie vereiste slechts het weten van het subdomein van het doelwit en een korte Python-script, waarbij het getroffen onderdeel bekend staat als de Azure SRE Agent Gateway SignalR Hub.

Microsoft heeft de kwetsbaarheid inmiddels server-side verholpen en meldt dat klanten geen actie hoeven te ondernemen. De Azure SRE Agent is sinds 10 maart algemeen beschikbaar, zoals beschreven in de aankondiging van de general availability. Volgens cybersecurity-experts is deze kwetsbaarheid ernstiger dan een standaard API-fout, omdat het de mogelijkheid biedt om een bevoorrechte operator als het ware ‘hardop te horen denken’, met toegang tot uitgebreide infrastructuurdata en credentials.