発表の要点
SecurityWeekは、Microsoftが木曜日に複数製品のセキュリティ更新を公開したと報じた。対象はActive Directory、Azure、Entra、SharePoint、Teamsなどで、重大なリモートコード実行(RCE)も含まれる。
特に重いスコア
CVSS 10.0とされたのは、Planetary Computer Proの認証欠如、Azure SQL Databaseの不適切な認証、Teamsの認可欠如などで、権限昇格につながりネットワーク経由で悪用し得る。あわせてAzure Service BusのRCEやAzure SRE Agentの権限昇格など、CVSS 9.9の問題も4件報告されている。
運用上の意味
クラウド側の管理サービスに関わる欠陥が多いため、顧客側で従来型パッチを当てるだけでは終わらないケースがある。Azure SQLやエージェント系サービスを使うチームは、MSRCの案内確認に加え、RBAC・マネージドID・ネットワーク境界の見直しが実務上の焦点になる。