Windows Admin CenterのAzure SSOの欠陥により、攻撃者は1台の侵害されたマシンを足掛かりに、Azure VMやArc接続システム全体のテナントにアクセスできる可能性がある。
この脆弱性について、「1台のマシンでローカル管理者アクセスを持つ攻撃者が、権限を昇格し、リモートコードを実行して、Azureの有効な認証情報なしに、同じテナント内のAzure仮想マシンやArc接続システム間を横方向に移動できる」とCymulateの研究者は述べた。
Windows Admin Centerのトークン欠陥
CVE-2026-20965として追跡されているCVE-2026-20965この欠陥は、Azure VMやArc接続システムの管理にWindows Admin Centerを使用している組織に影響する。特に、管理者がAzure Portal経由で頻繁に接続する環境が対象となる。
中核となるリスクは、WACで管理される1台のシステムに足場を築いた攻撃者が、そのアクセスを利用して横方向に移動し、テナント内の他のマシンに到達できる可能性があることだ。
Windows Admin CenterのAzure SSOフローでは、2つの別個のトークンを連携させる。
1つ目のWAC.CheckAccessは、ユーザーが必要なロールベースの権限を持っていることの確認に使われる。
2つ目はProof-of-Possession(PoP)トークンで、ブラウザーで生成された暗号鍵に認証を結び付けることで、トークンのリプレイ攻撃を防ぐよう設計されている。
通常の状態では、この組み合わせにより、トークンが盗まれたとしても別のコンテキストから再利用できないことが保証される。
Cymulateの研究者は、WACが本来あるべき厳密さでこれらのトークンを検証していないことを突き止めた。
実際には、攻撃者は盗み出したWAC.CheckAccessトークンと偽造したPoPトークンを組み合わせることで、特権ユーザーになりすまし、他のWAC対応システム上で管理コマンドをリモート実行できた。
この問題は、トークン間のUPNチェックの欠如、クロステナントPoPトークンの受け入れ、ナンスの再利用、さらにポート6516経由のダイレクトIPアクセスなど、ゲートウェイ以外のURLに対するPoPサポートを含む、複数の検証上の欠落に起因する。
さらに重要なのは、WAC.CheckAccessトークンのスコープが不十分だったことだ。つまり、認可の範囲が単一マシンを超えて広がり、実質的にテナントレベルでの広範なアクセスを可能にするパターンが生じていた。
攻撃を引き起こすために必要な条件
悪用は完全な「ドライブバイ」攻撃ではない。
攻撃者は、WAC対応のAzure VMまたはArc接続マシン上で、あらかじめローカル管理者アクセスを取得している必要がある。また、攻撃者に機会がある間に、特権ユーザーがAzure Portal経由でWACセッションを開始しなければならない。
しかし、これらの条件がそろうと影響範囲は大きくなり、分離されていると想定されていたシステム間での横方向の移動、権限昇格、広範な侵害が可能になる。
Microsoftはこの問題に対処するパッチをリリースしており、組織は直ちに適用するとともに、トークンの悪用や通常とは異なるクロステナントのIDアクティビティの兆候がないかログを確認すべきだ。
テナント全体への露出を抑える方法
AzureでWindows Admin Centerを運用している組織は、CVE-2026-20965を最優先で対応すべきリスクと捉える必要がある。1台の侵害されたホストが、テナント全体に及ぶ広範な露出へと発展する可能性があるためだ。
また、セキュリティチームは、重点的な監視なしにはトークンの悪用を見つけるのが難しい可能性を想定すべきだ。
- Windows Admin Center Azure Extension v0.70.00以降にアップグレードし、攻撃対象領域を減らすため、必要のない場所ではWACを削除する。
- 最小権限でWACへのアクセスを制限し、PIMとConditional Accessの制御を適用する(例:MFA、準拠デバイス、場所/リスクポリシー)。
- ポート6516を信頼できるゲートウェイ経由のみに制限してネットワークへの露出を抑え、広範なインバウンドアクセスを防ぐためNSG/JITルールを厳格化する。
- WAC対応システムを専用の管理サブネットに分離し、横方向の移動やトークン悪用につながる経路を減らすため、アウトバウンド通信を制限する。
- 監視するIDとトークンの異常を確認する。これには、テナントが混在するUPNログオン、予期しないWAC_userアカウント、PoP/トークンのリプレイを示す兆候などが含まれる。
- InvokeCommandの急増など、疑わしいWACアクティビティを検知したらアラートを発し、ターゲット上の新しいIDや、傍受を示す不正なWACサービスまたはプロセスも確認する。
これらの対策は、ギャップを埋め、横方向の移動を制限し、疑わしいWACアクティビティを早期に検出するための実践的な手段となる。
1つの弱点から生じるテナント全体のリスク
この脆弱性は、IDとトークンの検証における欠陥が、日常的な管理ワークフローをテナント全体のリスクに変える可能性を示している。スピードと規模を重視して構築されたクラウド環境では、特に注意が必要だ。
組織はまずWindows Admin Centerへのパッチ適用を直ちに行い、その後、アクセス制御、ネットワーク制限、監視を強化して、1つのシステムが侵害された場合の影響範囲を抑えるべきだ。
これが、組織がゼロトラストセキュリティモデルへ移行している理由だ。このモデルは侵害を前提とし、影響を限定するよう構築されている。

