Entra IDのバグでMicrosoftの全テナントが危険にさらされる可能性

Entra IDの欠陥により、攻撃者はMicrosoftのテナントを乗っ取ることが可能だった。パッチとベストプラクティスがクラウドIDをどう保護するのかを解説する。

執筆者
Ken Underhill
Ken Underhill
Sep 18, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftが新たに公表したEntra IDの脆弱性(CVE-2025-55241)により、攻撃者はMicrosoftのグローバルなクラウド王国への鍵を手に入れられた可能性がある。中小企業からFortune 500の巨大企業まで、あらゆるテナントが完全な侵害の危険にさらされていた。

この脆弱性を発見した研究者は、次のように警告した。「この脆弱性を使えば、あらゆるEntra IDテナントを侵害できた可能性がある」

Entra IDは、Microsoft 365、Azure、そして無数のサードパーティーアプリにおける認証とアクセスを担っている。ここで1件の侵害が起きれば、機密データが露出し、テナント設定が書き換えられ、権限がひそかに昇格される可能性がある。攻撃者に組織全体を広範かつ密かに掌握されかねない。

脆弱性の仕組み

CVE-2025-55241が危険な脆弱性となったのは、MicrosoftのIDシステムに存在する微妙なアーキテクチャ上の隙を悪用できたためだ。この脆弱性の核心には、MicrosoftのIDシステム内部にある、あまり知られていない2つのコンポーネントがあった。これらを組み合わせることで、テナントをひそかに乗っ取る道が開かれた。

  • アクタートークン:この文書化されていないトークンにより、サービス間通信が可能になり、Conditional Accessを迂回して、サインインなしに広範なアカウントのなりすましを行えた。
  • Azure AD Graph APIの検証の隙:従来型のAzure AD Graph APIには、アクタートークンの検証に欠陥があった。APIは、トークンがアクセス先と同じテナントから発行されたものかを確認せず、リクエストに有効なテナントIDとユーザー識別子が含まれていれば、他のテナントのトークンも受け入れていた。

これらの問題を組み合わせると、攻撃者は自分の環境で発行したトークンに、標的に関する公開情報(テナントIDやユーザーのnetIdなど)を組み合わせ、なりすまし用トークンを作成できた。

攻撃者はその細工したトークンを使い、グローバル管理者を含む被害テナント内の任意のユーザーとして認証し、正規のアカウント所有者であるかのようにAzure AD Graphを操作できた。

アクセスの秘匿性と範囲

この脆弱性の最も危険な側面の1つは、その不可視性だった。研究者の調査によると、アクタートークンの発行や使用の記録は、被害テナント内に一切残らなかった。また、Azure AD GraphにはAPIレベルの詳細なテレメトリーもなかった。

そのため攻撃者は、痕跡を残すことなく、ユーザーを列挙し、セキュリティ設定を読み取り、BitLockerの回復キーを抽出し、アプリケーションの認証情報を収集できた。

新しい管理者の作成やディレクトリ設定の変更など、オブジェクトを変更する操作だけが監査ログを生成した。それでも、ログの記録元はExchange OnlineやSharePointなど、信頼されたMicrosoftサービスである可能性があった。

この無制限の権限と秘匿性の組み合わせにより、CVE-2025-55241は危険な脆弱性となり、攻撃者が組織のMicrosoftクラウド環境全体をひそかに侵害する可能性をもたらした。

MicrosoftはMicrosoft、実際に悪用された証拠は確認していないとしたが、この問題の深刻さは、最新のクラウドプラットフォーム内に残存する旧来の認証メカニズムが本質的に抱えるリスクを浮き彫りにしている。

組織がリスクを軽減する方法

MicrosoftはCVE-2025-55241のパッチを公開し、Azure AD Graph APIに対してアプリケーションがアクタートークンを要求することも制限した。

パッチを適用するだけでなく、セキュリティチームは次の対策も講じるべきだ。

  • 旧式アプリを監査:非推奨となったAzure AD Graph APIに依存し続けているアプリケーションがないことを確認する。
  • 悪用の兆候を探索:公開されているKQLクエリを使い、アクタートークンの悪用の可能性を検出する。
  • アクセスを厳格化:最小権限のアクセス許可を適用し、通常とは異なる権限昇格を監視する。
  • Microsoft Graphへの移行:Azure AD Graph APIから切り替え、ログ記録と監査を強化する。

今回のインシデントは、旧式のサービスがクラウドシステムに見えないリスクを生み出すことを示している。Entra IDの防御が強化されていても、攻撃者は認証の隙を狙う。そのため、迅速なパッチ適用、古いプロトコルの廃止、トークンの監視が不可欠だ。

Advertisement

クラウド防御の強化について専門家の支援を受けるには、次のクラウドセキュリティプロバイダーを確認してほしい。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。