Microsoft、攻撃で悪用されたEntra IDのRCE脆弱性を修正

Microsoftは、認証もユーザーの操作も必要としない攻撃で悪用されたEntra IDのRCE脆弱性を修正した。

執筆者
Ken Underhill
Ken Underhill
Aug 21, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

最大深刻度の脆弱性がMicrosoft Entra IDに存在し、認証されていない攻撃者によるリモートコード実行を可能にしていた。Microsoftがこの欠陥を緩和する前に、攻撃で悪用されていた。

この脆弱性の悪用には既存の権限もユーザーの操作も必要なく、攻撃成功へのハードルを下げていた。

Microsoftはクラウドインフラ内でこの問題を完全に緩和しており、Entra IDの顧客が追加の対応を取る必要はないとしている。

「Microsoft Entra IDにおける信頼できないデータのデシリアライゼーションにより、権限のない攻撃者がネットワーク経由でコードを実行できる」とMicrosoftは述べたセキュリティアドバイザリーで。

Entra IDの脆弱性に関する主なポイント

  • CVE-2026-69836は、認証されていない攻撃者がユーザーの操作なしにリモートでコードを実行できた、最大深刻度のEntra ID脆弱性だ。
  • MicrosoftはCVE-2026-69836が攻撃で悪用されたことを確認したが、脅威アクター、標的、悪用チェーン、影響範囲については明らかにしていない。
  • Microsoftはクラウドインフラ内でこの脆弱性を完全に緩和しており、Entra IDの顧客がパッチを適用したり、この脆弱性に特化した設定変更を行ったりする必要はない。
  • セキュリティチームは、特権アクティビティ、アプリケーションの変更、不審なセッション、トークン、下流のMicrosoftクラウドへのアクセスに重点を置き、Entra ID環境に侵害の兆候がないか確認すべきだ。

Entra IDの脆弱性CVE-2026-69836の詳細

Entra IDは、Microsoft 365、Azure、Dynamics 365、統合アプリケーション全体にわたるIDおよびアクセス管理(IAM)を提供する。

CVE-2026-69836がリモートコード実行を可能に

「CVE-2026-69836」として追跡されているこの脆弱性は、Microsoft Entra ID内での信頼できないデータのデシリアライゼーションに起因する。

安全でないデシリアライゼーションは、アプリケーションがシリアライズされたデータの内容や出所を十分に検証せず処理すると発生する。

この場合、権限のないリモート攻撃者がそのデータを操作し、ネットワーク経由でコードを実行できた。

この脆弱性の悪用には既存の権限が必要なく、攻撃の複雑度も低いため、攻撃者がまず正規のEntra IDアカウントを侵害する必要はなかった。

Microsoft、攻撃での悪用を確認

Microsoftはセキュリティアドバイザリーで、CVE-2026-69836が攻撃で悪用されたことを確認した。

ただし同社は、悪用がいつ始まったのか、関与した脅威アクター、標的となった組織、悪用チェーン、また攻撃に成功した結果として顧客環境やデータへのアクセスが生じたのかどうかを明らかにしていない。

Microsoftはまた、公開された悪用コードは存在しないと報告した。

このため無差別的な攻撃は抑えられる可能性があるが、悪用が確認されたことは、脅威アクターがすでにこの欠陥を悪用する能力を有していたことを示している。

Advertisement

Entra IDのセキュリティリスクを緩和する方法

MicrosoftはCVE-2026-69836を緩和しているため、組織はパッチを適用したり、この脆弱性に特化した設定変更を行ったりする必要はない。

ただし、悪用が確認されていることから、セキュリティチームはEntra ID環境を確認し、不審な活動や権限のない変更がないか調べることが重要だ。

  • Entra IDの監査ログ、サインインログ、リスクログを確認し、異常な認証、トークン、特権アクティビティがないか調べる。
  • 特権アカウントを監査し、ロール割り当て、アプリケーション登録、サービスプリンシパル、OAuth同意付与に権限のない変更がないか確認する。
  • 不審なセッションとトークンを無効化し、パスワード、アプリケーションシークレット、証明書、その他漏えいした可能性のある認証情報をローテーションする。
  • 最小権限を徹底し、フィッシング耐性のあるMFA、条件付きアクセス、管理用IDのジャストインタイム特権アクセスを適用する。
  • Microsoft 365を調査し、Azure、エンドポイント、フェデレーションアプリケーションに横展開、永続化、または権限のないデータアクセスの兆候がないか確認する。
  • Entra IDの、Azure、Microsoft 365、アプリケーション、セキュリティのテレメトリを一元化して保持し、脅威ハンティングやフォレンジック調査に活用する。
  • テストしインシデント対応計画、攻撃シミュレーションツールを使い、IDベースの攻撃を想定したシナリオで検証する。

これらの対策は、組織がIDベースの攻撃による被害範囲を縮小するとともに、将来の侵害に対するレジリエンスを高めるのに役立つ。

結論

CVE-2026-69836についてMicrosoftの開示が限定的であるため、確認された悪用の範囲や影響について、セキュリティチームは明確な全体像を把握できていない。

組織は関連するIDテレメトリを保存し、特権アクティビティのベースラインを設定するとともに、追加の指標や攻撃の詳細が明らかになった際に、遡及的な脅威ハンティングを実施できるよう備えるべきだ。

ゼロトラストは、環境全体でアクセスを継続的に検証し、侵害されたIDが到達できる範囲を制限することで、IDベースのリスク低減に役立てられる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。