本文へスキップ
MameTechNews
バックエンド

MicrosoftがAzure SQLなど重大脆弱性を修正、CVSS 10.0含む

## POINTS

  • MicrosoftがAzureやActive Directory、Entra、SharePoint、Teamsなど十数件超の脆弱性を修正した
  • Azure SQLやPlanetary Computer Pro、Teamsなど、CVSS 10.0の権限昇格系が複数含まれる
  • 管理サービス由来の欠陥も多く、RBACやマネージドIDの棚卸しが実務対応の中心になるだろう

発表の要点

SecurityWeekは、Microsoftが木曜日に複数製品のセキュリティ更新を公開したと報じた。対象はActive Directory、Azure、Entra、SharePoint、Teamsなどで、重大なリモートコード実行(RCE)も含まれる。

特に重いスコア

CVSS 10.0とされたのは、Planetary Computer Proの認証欠如、Azure SQL Databaseの不適切な認証、Teamsの認可欠如などで、権限昇格につながりネットワーク経由で悪用し得る。あわせてAzure Service BusのRCEやAzure SRE Agentの権限昇格など、CVSS 9.9の問題も4件報告されている。

運用上の意味

クラウド側の管理サービスに関わる欠陥が多いため、顧客側で従来型パッチを当てるだけでは終わらないケースがある。Azure SQLやエージェント系サービスを使うチームは、MSRCの案内確認に加え、RBAC・マネージドID・ネットワーク境界の見直しが実務上の焦点になる。