Insufficiently protected credentials in Azure Logic Apps allows an authorized attacker to elevate privileges over a network.
CVE-2026-32171 is a high-severity credential protection vulnerability in Azure Logic Apps that allows authorized attackers to escalate privileges over the network. With a CVSS score of 8.8 and no patch currently available, this poses significant risk to organizations using Azure Logic Apps for critical workflows. The vulnerability requires prior authentication but enables lateral movement and unauthorized access to sensitive systems and data.
Immediate Actions:
1. Audit all Azure Logic Apps deployments and identify those handling sensitive data or critical processes
2. Review access logs for Logic Apps to detect unauthorized privilege escalation attempts
3. Implement network segmentation to restrict Logic Apps connectivity to only necessary resources
4. Enable Azure AD Conditional Access policies requiring MFA for Logic Apps access
5. Rotate all credentials and connection strings used by Logic Apps immediately
Compensating Controls (until patch available):
6. Implement Azure Key Vault for credential management instead of storing in Logic Apps connections
7. Use managed identities instead of connection-based authentication where possible
8. Apply principle of least privilege - restrict Logic Apps service principal permissions to minimum required
9. Enable Azure Monitor and Log Analytics to detect suspicious privilege escalation patterns
10. Implement Azure Policy to enforce encryption of Logic Apps connections and enforce Key Vault usage
11. Restrict Logic Apps to specific subnets using service endpoints
Detection Rules:
- Monitor for unusual privilege elevation requests from Logic Apps service principals
- Alert on credential access patterns outside normal business hours
- Track changes to Logic Apps connection configurations
- Monitor for Logic Apps accessing resources outside their defined scope
الإجراءات الفورية:
1. تدقيق جميع نشرات Azure Logic Apps وتحديد تلك التي تتعامل مع البيانات الحساسة أو العمليات الحرجة
2. مراجعة سجلات الوصول لـ Logic Apps للكشف عن محاولات تصعيد امتيازات غير مصرح بها
3. تنفيذ تقسيم الشبكة لتقييد اتصالات Logic Apps بالموارد الضرورية فقط
4. تفعيل سياسات Azure AD Conditional Access التي تتطلب المصادقة متعددة العوامل
5. تدوير جميع بيانات الاعتماد وسلاسل الاتصال المستخدمة بواسطة Logic Apps فوراً
الضوابط التعويضية (حتى توفر التصحيح):
6. تنفيذ Azure Key Vault لإدارة بيانات الاعتماد بدلاً من التخزين في اتصالات Logic Apps
7. استخدام الهويات المدارة بدلاً من المصادقة القائمة على الاتصال حيث أمكن
8. تطبيق مبدأ أقل امتياز - تقييد أذونات مبدأ خدمة Logic Apps للحد الأدنى المطلوب
9. تفعيل Azure Monitor و Log Analytics للكشف عن أنماط تصعيد امتيازات مريبة
10. تنفيذ Azure Policy لفرض تشفير اتصالات Logic Apps وفرض استخدام Key Vault
11. تقييد Logic Apps على شبكات فرعية محددة باستخدام نقاط الخدمة
قواعد الكشف:
- مراقبة طلبات تصعيد الامتيازات غير العادية من مبادئ خدمة Logic Apps
- تنبيهات على أنماط الوصول إلى بيانات الاعتماد خارج ساعات العمل العادية
- تتبع التغييرات في تكوينات اتصال Logic Apps
- مراقبة Logic Apps للوصول إلى موارد خارج نطاقها المحدد