本文へスキップ
MameTechNews
バックエンド

Azure AI Foundryの認証欠如による未認証の権限昇格、修正済みと公表

## POINTS

  • Foundry利用者に必須のパッチ作業はない。認証欠如が未認証の権限昇格につながった事実を残す
  • 自前のエージェント基盤では、管理APIとデプロイ操作に未認証経路が無いかを点検する
  • 緩和済みでも、利用中サービスのアドバイザリと監査ログは公開範囲の見直し材料になる

Microsoftは9月17日、Azure AI Foundryの権限昇格脆弱性CVE-2026-85889を公表した。重要な機能に対する認証欠如(CWE-306)により、未認証の攻撃者がネットワーク経由で権限を昇格できる。Microsoftは、この脆弱性はサーバー側で既に完全に緩和済みであり、利用者が取る作業はないと説明している。

背景

Azure AI Foundryは、生成AIアプリケーションとエージェントを構築・配備・管理する企業向け基盤だ。管理面や重要な操作に認証が無いと、ネットワーク到達性だけで権限が広がる。クラウド側が事後に塞いだ場合でも、公開の目的は透明性であり、利用側の設定変更は求められていない。

エンジニアへの影響

Foundry自体へのパッチ適用は不要だ。一方、自前でエージェント基盤やモデルゲートウェイを置くチームは、管理APIとデプロイ操作に未認証の経路が残っていないかを同じ観点で見直す必要がある。クラウド側の「修正済み」は、監査ログの確認や、公開エンドポイントの洗い出しを免除しない。