Improper input validation in Azure Compute Gallery allows an authorized attacker to disclose information over a network.
CVE-2026-26147 is a high-severity information disclosure vulnerability in Azure Compute Gallery affecting authorized users. The improper input validation flaw allows attackers with valid credentials to extract sensitive information over the network. With a CVSS score of 7.7 and no available patch, this poses an immediate risk to organizations using Azure infrastructure for image management and deployment.
Immediate Actions:
1. Audit all Azure Compute Gallery access logs for suspicious activity and unauthorized image access attempts
2. Review and restrict Azure Compute Gallery permissions to principle of least privilege; remove unnecessary user access
3. Enable Azure Activity Logging and configure alerts for Compute Gallery read/export operations
4. Implement network segmentation to limit Compute Gallery access to authorized networks only
5. Enforce multi-factor authentication (MFA) for all accounts with Compute Gallery access
Compensating Controls (until patch available):
6. Deploy Azure Policy to restrict Compute Gallery operations by resource type and location
7. Implement Azure Sentinel detection rules for anomalous Compute Gallery queries and bulk image access
8. Enable Azure Storage encryption and implement customer-managed keys for sensitive image repositories
9. Conduct immediate credential audit; rotate passwords for all privileged Azure accounts
10. Monitor for CVE-2026-26147 patch release from Microsoft and apply immediately upon availability
Detection Rules:
- Alert on Compute Gallery API calls with unusual query parameters or filter conditions
- Monitor for bulk image listing or export operations outside normal business hours
- Track failed authentication attempts followed by successful access to Compute Gallery
الإجراءات الفورية:
1. تدقيق جميع سجلات الوصول إلى معرض Azure Compute للبحث عن نشاط مريب ومحاولات وصول غير مصرح بها للصور
2. مراجعة وتقييد أذونات معرض Azure Compute لمبدأ أقل امتياز؛ إزالة الوصول غير الضروري للمستخدمين
3. تفعيل تسجيل نشاط Azure وتكوين التنبيهات لعمليات قراءة وتصدير معرض Compute
4. تنفيذ تقسيم الشبكة لتحديد وصول معرض Compute للشبكات المصرح بها فقط
5. فرض المصادقة متعددة العوامل (MFA) لجميع الحسابات التي تحتوي على وصول معرض Compute
الضوابط التعويضية (حتى توفر التصحيح):
6. نشر سياسة Azure لتقييد عمليات معرض Compute حسب نوع المورد والموقع
7. تنفيذ قواعد الكشف في Azure Sentinel للاستعلامات غير الطبيعية لمعرض Compute والوصول الجماعي للصور
8. تفعيل تشفير Azure Storage وتنفيذ المفاتيح المدارة من قبل العميل لمستودعات الصور الحساسة
9. إجراء تدقيق فوري للبيانات الاعتمادية؛ تدوير كلمات المرور لجميع حسابات Azure ذات الامتيازات
10. مراقبة إصدار تصحيح CVE-2026-26147 من Microsoft وتطبيقه فوراً عند توفره
قواعد الكشف:
- تنبيه على استدعاءات API معرض Compute بمعاملات استعلام غير عادية أو شروط تصفية
- مراقبة عمليات قائمة الصور الجماعية أو التصدير خارج ساعات العمل العادية
- تتبع محاولات المصادقة الفاشلة متبوعة بالوصول الناجح إلى معرض Compute