Microsoft Entra IDのCVE-2026-69836が実悪用、CVSS 10.0の認証不要RCE — 旧Azure ADのID基盤、Microsoftがクラウド側で修正済みで顧客側の対応は不要

この記事は約16分で読めます。

※本記事にはアフィリエイト広告(PR)を含みます。

Microsoftのクラウド型ID・アクセス管理サービス「Microsoft Entra ID」に存在したリモートコード実行(Remote Code Execution:RCE)脆弱性CVE-2026-69836が、実際の攻撃で悪用されていたことが明らかになりました。

CVE-2026-69836は、信頼できないデータのデシリアライズ(Deserialization of Untrusted Data)に起因する脆弱性です。共通脆弱性評価システム(Common Vulnerability Scoring System:CVSS) v3.1の基本値は最大の10.0(Critical)で、ネットワーク経由、低い攻撃複雑性、事前権限不要、利用者操作不要と評価されています。

Microsoftは、この脆弱性が実際に悪用されたことをSecurity Update Guideで確認しています。一方、Microsoft Entra IDはMicrosoft自身が運用するクラウドサービスであり、脆弱性はすでにサービス側で完全に緩和済みです。Microsoftは「このサービスの利用者が行う対応はない」と説明しています。

つまり、一般的なWindowsやサーバー製品の脆弱性のように、管理者が更新プログラムを配布したり、特定バージョンへアップグレードしたりする案件ではありません。今回のCVEは、Microsoftがクラウドサービス側で修正した重大な脆弱性を透明性のために公開した事例です。

CVE-2026-69836の概要

項目内容
CVECVE-2026-69836
製品Microsoft Entra ID
脆弱性信頼できないデータのデシリアライズ
CWECWE-502
影響リモートコード実行
CVSS v3.110.0(Critical)
攻撃元ネットワーク
攻撃複雑性
事前権限不要
利用者操作不要
実悪用Microsoftが確認
顧客側対応不要。Microsoftがサービス側で完全緩和済み
公開日2026年8月20日

Microsoftが付与したCVSS v3.1ベクトルはAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hです。ネットワーク経由で攻撃でき、攻撃複雑性が低く、認証済みアカウントなどの事前権限も、利用者によるクリックなどの操作も必要ない評価になっています。

機密性、完全性、可用性への影響はいずれもHighで、スコープも変更あり(S:C)です。こうした条件が重なった結果、CVSS基本値は最大の10.0になっています。

Microsoft Entra IDとは

Microsoft Entra IDは、以前「Azure Active Directory(Azure AD)」と呼ばれていたMicrosoftのクラウド型ID・アクセス管理(Identity and Access Management:IAM)サービスです。

Microsoft 365、Azureをはじめ、さまざまなクラウドサービスや企業アプリケーションの認証、シングルサインオン、アクセス制御、条件付きアクセスなどに利用されています。

Microsoft公式によると、Entra IDはクラウドとオンプレミスの両方で組織のIDを管理し、アプリケーションやデータ、リソースへのアクセスを保護する中核的なサービスです。

そのため、Entra ID自身に認証不要のRCEが存在したという事実は重大です。ただし、「Entra IDでRCEが発生したためMicrosoft 365やAzureの全顧客が侵害された」という意味ではありません。

MicrosoftはCVE-2026-69836が悪用されたことを認めていますが、攻撃者がどの範囲までアクセスしたのか、どの顧客テナントが影響を受けたのかについては公表していません。

原因は「信頼できないデータのデシリアライズ」

CVE-2026-69836は、共通脆弱性タイプ一覧(Common Weakness Enumeration:CWE)でCWE-502「Deserialization of Untrusted Data」に分類されています。

アプリケーションでは、オブジェクトなどのデータを保存や通信に適した形式へ変換する処理を「シリアライズ」、そのデータを再びアプリケーションで利用できる状態へ復元する処理を「デシリアライズ」と呼びます。

問題になるのは、外部から与えられた信頼できないデータを十分に検証しないまま復元・処理する場合です。デシリアライズした内容がアプリケーション内部の動作へ影響できる設計では、攻撃者が意図しない処理を引き起こす可能性があります。

MicrosoftがCVE-2026-69836について公開している技術説明は非常に限定的で、「Microsoft Entra IDにおける信頼できないデータのデシリアライズにより、認証されていない攻撃者がネットワーク経由でコードを実行できる」という内容にとどまっています。

具体的にどのコンポーネントが脆弱だったのか、どの入力が問題だったのか、どのような攻撃チェーンでコード実行へ到達したのかは公開されていません。

そのため本記事でも、公開されていない攻撃経路を推測したり、実際の悪用方法を再現するような技術手順を提示したりはしません。

Microsoftが実悪用を確認

今回特に重要なのは、CVSS 10.0という数値だけではなく、Microsoft自身が脆弱性の悪用を確認している点です。

Microsoft Security Update GuideではCVE-2026-69836について、実悪用の有無を示す項目を「Exploited:Yes」としています。

つまり、単にセキュリティ研究者が理論上の攻撃可能性を発見した脆弱性ではなく、Microsoftが現実の攻撃で利用されたと判断している脆弱性です。

一方で、Microsoftは2026年8月22日時点で、攻撃について詳細を公表していません。

具体的には、少なくとも公開情報からは次の点を確認できません。

  • 誰がCVE-2026-69836を悪用したのか
  • 悪用がいつ開始されたのか
  • 攻撃がどの程度の期間続いたのか
  • 何件の組織やテナントが影響を受けたのか
  • 攻撃成功後に何が行われたのか
  • 利用者側で確認できる侵害指標(Indicator of Compromise:IoC)

したがって、「大規模なMicrosoft 365侵害が発生した」「特定の国家支援型攻撃グループが悪用した」といった説明を行う根拠は現時点ではありません。

顧客側でパッチを当てる必要はない

一般的な脆弱性記事と今回の記事で大きく異なるのが対策です。

MicrosoftはCVE-2026-69836について、脆弱性はすでにMicrosoftによって完全に緩和されており、このサービスの利用者が行う対応はないと明記しています。

Entra IDは利用企業のサーバーへインストールして動作させる製品ではなく、Microsoftがクラウド上で運用するサービスです。このため、脆弱なサーバー側コードをMicrosoft自身が更新でき、利用者側へ更新プログラムを配布する必要がありません。

したがって、今回のCVEだけを理由に、管理者がWindows Updateを実施したり、Entra IDのバージョンを確認したり、特別な修正プログラムを適用したりする必要はありません。

この点は「CVSS 10.0だから直ちに何かパッチを当てなければならない」という通常の脆弱性対応とは大きく異なります。

なぜ対応不要なのにCVEが公開されたのか

Microsoftは2024年から、顧客側でパッチ適用などの作業が不要な場合でも、重大なクラウドサービス脆弱性へCVEを割り当てて公開する方針を明確にしています。

Microsoftセキュリティ対応センター(Microsoft Security Response Center:MSRC)は2024年6月、「Toward greater transparency:Unveiling Cloud Service CVEs」を公開しました。

従来、クラウドサービス事業者はサービス側で脆弱性を修正し、顧客側の作業が不要であれば、脆弱性そのものを広く公表しない場合がありました。

しかしMicrosoftは、クラウドサービスが社会や企業システムの重要な構成要素になったことを踏まえ、顧客によるパッチ適用が不要でも、重大な脆弱性を公開することに価値があると説明しています。

そのためMicrosoftは、顧客側の操作を必要としない重大なクラウドサービス脆弱性についてもCVEを発行し、Security Update Guideでは「Customer Action Required」の有無を区別できるようにしています。

CVE.orgのレコードでは、こうしたMicrosoft側でのみ修正されるクラウドサービス脆弱性を示すため「exclusively-hosted-service」というタグも利用されています。

CVE-2026-69836も、この「顧客側で更新できないが、重大性と透明性の観点から公開する」というクラウドサービスCVEの考え方を理解すると位置付けが分かりやすくなります。

管理者は何を確認すべきか

CVE-2026-69836そのものについて、Microsoftが顧客へパッチや設定変更を要求しているわけではありません。その前提を崩さず、企業のEntra ID管理者が日常的に確認しておきたい事項を整理します。

1.脆弱性対応としてのパッチ作業は不要

今回のCVEに対応するためのKB、Windows更新、Entra IDのアップグレード作業はありません。Microsoftがサービス側で完全に緩和済みとしています。

2.公式情報の追加更新を確認する

Microsoftは現時点で攻撃者、攻撃期間、影響範囲、IoCを公開していません。今後Security Update GuideやMSRCから追加情報が公表された場合は、その内容を確認してください。

3.通常のID監視を継続する

今回のCVE専用のIoCが公開されていない以上、特定のログ項目を確認すればCVE-2026-69836の悪用を判定できるとは言えません。

一方、Entra IDは組織の認証基盤であるため、普段からサインインログ、監査ログ、管理者ロール、アプリケーションやサービスプリンシパルへの権限付与など、重要な変更を監視する運用には価値があります。

これはMicrosoftがCVE-2026-69836への追加対策として要求しているものではなく、ID基盤を運用するうえでの一般的な防御策です。

4.ログ保持期間を確認する

クラウドサービス側の脆弱性では、利用者が脆弱なサーバーそのものを調査できません。そのため、将来追加の侵害情報やIoCが公開された場合に備え、自組織が必要とする期間の監査ログを保持できているか確認しておくことも重要です。

特にインシデント調査を前提とする企業では、標準の保持期間だけでなく、セキュリティ情報・イベント管理(Security Information and Event Management:SIEM)基盤やログ保管基盤への継続的な転送を含めた設計を検討する必要があります。

クラウドサービスの「共有責任」を考える事例

CVE-2026-69836は、クラウドサービスにおける脆弱性対応の特徴を示す事例でもあります。

オンプレミス製品では、ベンダーが修正版を提供した後、利用企業が資産を把握し、更新を計画し、パッチを適用する必要があります。

一方、クラウド提供型ソフトウェア(Software as a Service:SaaS)などのクラウドサービスでは、サーバー側ソフトウェアの修正をサービス事業者が直接行えます。今回もMicrosoftがEntra ID側を修正したため、顧客は脆弱なバージョンを自分で更新する必要がありません。

これはクラウドの大きな利点です。しかし同時に、利用者はサービス内部の実装や修正状況を自分で確認できないため、ベンダーが公開する情報と、自組織側で保有するログや監査記録への依存度が高くなります。

今回Microsoftが、すでに修正済みで顧客側対応が不要な脆弱性にもCVEを付与して実悪用まで公表したことは、クラウドサービスの透明性という観点では重要です。

一方で、攻撃の詳細が公開されていないため、利用組織が「自分のテナントが影響を受けたか」を公開情報だけで判断することは現時点では困難です。

クラウドCVEは従来の脆弱性管理と何が違うのか

今回のようなクラウドサービスCVEでは、企業が普段行っている「資産を洗い出す」「脆弱なバージョンを特定する」「更新プログラムを適用する」という流れをそのまま当てはめることができません。

Entra IDのサーバー側バージョンや修正済みビルドを顧客が管理しているわけではないためです。顧客側から見ると、利用しているサービス名は分かっても、脆弱だった内部コンポーネントや修正前後のサーバー構成を直接確認することはできません。

このためクラウドサービスを利用する組織では、オンプレミス製品とは別に「重要なSaaSやクラウド基盤で公開されたCVEを継続的に把握する」運用も必要になります。顧客側の作業が不要なCVEであっても、実悪用の有無やベンダーがどこまで情報を公開しているかは、組織のリスク評価やインシデント対応体制を考える材料になります。

特にEntra IDのようなID基盤は、多数のサービスへのアクセス判断に利用されます。そのため利用組織では、脆弱性そのものを修正できない場合でも、認証基盤を重要な外部依存サービスとして資産・リスク管理の対象に含めておくことが重要です。

現時点で断定できないこと

CVE-2026-69836は情報量が少ないため、公開済みの事実と推測を分ける必要があります。

Microsoftが確認しているのは、Entra IDにCWE-502のRCE脆弱性が存在したこと、CVSS 10.0と評価していること、実悪用されたこと、そして現在は完全に緩和済みで顧客側対応が不要であることです。

一方、RCEに成功した攻撃者がEntra ID内部でどの権限を得たのか、特定顧客のトークンや資格情報へアクセスできたのか、設定変更や永続化が行われたのかといった点は公表されていません。

したがって、「認証基盤が乗っ取られた」「Microsoft 365のデータが窃取された」「全テナントに影響した」といった表現は現時点では根拠不足です。逆に、Microsoftが顧客側対応を不要としていることだけを理由に、過去の悪用による影響が一切なかったと断定することもできません。

今後Microsoftが攻撃キャンペーンの詳細やIoC、影響範囲を追加公開した場合には、今回の記事内容もその新情報に基づいて再評価する必要があります。

今回のニュースで誤解しやすい点

第一に、CVE-2026-69836は単なる理論上のRCEではありません。Microsoft自身が実悪用を確認しています。

第二に、CVSS 10.0だからといって顧客側で緊急パッチを配布する案件ではありません。Microsoftがクラウドサービス側ですでに完全に緩和しています。

第三に、「顧客側対応不要」は「脆弱性が重大ではない」という意味ではありません。CVSSの評価と、誰が修正作業を担当するかは別の問題です。

第四に、Microsoftが実悪用を確認したことから、Microsoft 365やAzureのすべての顧客が侵害されたとは言えません。影響したテナント数や被害範囲は公表されていません。

第五に、攻撃者や攻撃手法を推測する材料は不足しています。現時点でMicrosoftは具体的な脅威アクター、攻撃チェーン、PoC、IoCを公開していません。

まとめ

CVE-2026-69836は、Microsoft Entra IDの信頼できないデータのデシリアライズに起因するRCE脆弱性です。CVSS v3.1は最大の10.0(Critical)で、ネットワーク経由、低い攻撃複雑性、事前権限不要、利用者操作不要と評価されています。

Microsoftは、この脆弱性が実際に悪用されたことを確認しています。ただし、攻撃者、悪用開始時期、被害組織数、攻撃成功後の活動、利用者が確認できるIoCなどは公表していません。

一方、Entra IDはMicrosoftが運用するクラウドサービスであるため、CVE-2026-69836はMicrosoft側ですでに完全に緩和されています。Microsoftは顧客側の対応は不要と明記しており、利用者が適用する更新プログラムや特別な設定変更はありません。

今回の事例で重要なのは、「CVSS 10.0だから顧客が緊急パッチを当てる」という通常の脆弱性対応とは異なることです。クラウドサービスでは、ベンダー自身が脆弱性を修正し、利用者はその修正を直接確認できない場合があります。

組織のEntra ID管理者は、このCVEのためのパッチを探すのではなく、Microsoftから今後追加される情報を確認しつつ、通常のID監視、監査ログの保持、権限管理といった基本的な運用を継続することが重要です。

参考情報

関連書籍

TCP/IPの基礎から確認したい場合は以下が定番です。

コメント

タイトルとURLをコピーしました