本文へスキップ
MameTechNews
バックエンド

Azure SRE AgentにCVSS 9.9、OBO昇格フローの権限欠陥

## POINTS

  • CVE-2026-62830はAzure SRE AgentのOBO昇格フロー欠陥で、CVSS 9.9と評価された
  • 顧客側パッチはなくサービス側修正済みで、ID割り当てとRBAC監査が実務対応になる
  • エージェントが持つサービスプリンシパル権限へ波及し得るため、影響範囲の棚卸しが重要だ

Forkastの報告によると、MicrosoftはAzure SRE Agentにおける権限昇格の脆弱性CVE-2026-62830を開示した。CVSS 3.1ベーススコアは9.9で、Scope Changed(S:C)によりエージェント境界を越えて管理対象インフラへ影響が広がり得る点が深刻度を押し上げている。

何が問題か

Azure SRE Agentはランブック実行やインフラ変更、インシデント対応を行うAI駆動のマネージドサービスで、テナントスコープのマネージドIDを使う。脆弱性はCWE-862(Missing Authorization)に分類され、on-behalf-of(OBO)昇格フローの権限境界が破られることで不正な権限昇格が可能になるという。

対応

NVD上でexclusively-hostedサービスとされ、顧客側パッチはない。Microsoftはサービス側で修正済みとされる。顧客側ではマネージドIDの割り当て監査、RBAC設定の見直し、異常な権限昇格の監視が案内されている。PoCは公開されていない。Black Hat USA 2026前後のMicrosoft更新群の一部としても言及されている。