Forkastの報告によると、MicrosoftはAzure SRE Agentにおける権限昇格の脆弱性CVE-2026-62830を開示した。CVSS 3.1ベーススコアは9.9で、Scope Changed(S:C)によりエージェント境界を越えて管理対象インフラへ影響が広がり得る点が深刻度を押し上げている。
何が問題か
Azure SRE Agentはランブック実行やインフラ変更、インシデント対応を行うAI駆動のマネージドサービスで、テナントスコープのマネージドIDを使う。脆弱性はCWE-862(Missing Authorization)に分類され、on-behalf-of(OBO)昇格フローの権限境界が破られることで不正な権限昇格が可能になるという。
対応
NVD上でexclusively-hostedサービスとされ、顧客側パッチはない。Microsoftはサービス側で修正済みとされる。顧客側ではマネージドIDの割り当て監査、RBAC設定の見直し、異常な権限昇格の監視が案内されている。PoCは公開されていない。Black Hat USA 2026前後のMicrosoft更新群の一部としても言及されている。