本文へスキップ
MameTechNews
バックエンド

Microsoft、Entra IDのCVSS 10.0リモートコード実行欠陥をサービス側で修正

## POINTS

  • 顧客側パッチは不要で、Microsoftがクラウド側で緩和済み。目的は透明性開示に近い
  • 悪用中との初期表記は後に誤りと訂正されたため、事実関係は最新のベンダー説明を優先する
  • 特権アカウントのログ点検と条件付きアクセス強化は、同種リスクへの実務的な次の一手になる

何が起きたか

MicrosoftはCVE-2026-69836として、Entra IDにおける未信頼データの逆シリアライゼーションにより、認証なし攻撃者がネットワーク経由でコード実行できる欠陥を公開した。CVSSは10.0。同社は既にサービス側で緩和済みで、利用者の追加作業は不要としている。Azure ArcやExchange Onlineなど別の最高深刻度案件も同時期に扱われた。

背景

Entra IDはMicrosoft 365やAzureの認証・認可の中核で、欠陥の影響範囲がテナント横断になりやすい。当初「悪用確認」表記があったが、Microsoftは後に誤フラグだったと説明し、報道も訂正された。

エンジニアへの影響

パッチ適用は不要でも、開示前後のサインイン/監査ログで異常なトークン発行や管理操作がないか確認する価値がある。特権ロールの条件付きアクセス強化や資格情報ローテは防御深度として有効。ID基盤のベンダー修正依存を前提に、インシデント連絡体制を見直す材料になる。