何が起きたか
MicrosoftはCVE-2026-69836として、Entra IDにおける未信頼データの逆シリアライゼーションにより、認証なし攻撃者がネットワーク経由でコード実行できる欠陥を公開した。CVSSは10.0。同社は既にサービス側で緩和済みで、利用者の追加作業は不要としている。Azure ArcやExchange Onlineなど別の最高深刻度案件も同時期に扱われた。
背景
Entra IDはMicrosoft 365やAzureの認証・認可の中核で、欠陥の影響範囲がテナント横断になりやすい。当初「悪用確認」表記があったが、Microsoftは後に誤フラグだったと説明し、報道も訂正された。
エンジニアへの影響
パッチ適用は不要でも、開示前後のサインイン/監査ログで異常なトークン発行や管理操作がないか確認する価値がある。特権ロールの条件付きアクセス強化や資格情報ローテは防御深度として有効。ID基盤のベンダー修正依存を前提に、インシデント連絡体制を見直す材料になる。