Microsoftが攻撃で悪用されたEntra IDのRCE脆弱性を修正

eSecurity Planet のコンテンツおよび製品推奨は編集上の独立性を保っています。パートナーへのリンクをクリックすることで、当社が収益を得る場合があります。 詳細はこちら

Microsoft Entra IDに存在する最大深刻度の脆弱性により、未認証の攻撃者がリモートでコードを実行できる状態になっており、Microsoftが対策を講じる前に実際の攻撃で悪用されていました。

この脆弱性は既存の権限もユーザー操作も必要とせず、悪用の障壁が低い点が特徴です。

Microsoftはクラウドインフラ内でこの問題を完全に緩和済みであり、Entra IDの顧客側で追加の対応は不要としています。

「Microsoft Entra IDにおける信頼できないデータのデシリアライゼーションにより、認可されていない攻撃者がネットワーク経由でコードを実行できる状態になっていました」と、Microsoftはセキュリティアドバイザリで述べています

Entra ID脆弱性の要点

  • CVE-2026-69836は最大深刻度のEntra ID脆弱性で、未認証の攻撃者がユーザー操作なしにリモートでコードを実行することを可能にしていました。
  • MicrosoftはCVE-2026-69836が実際の攻撃で悪用されたことを確認していますが、脅威アクター、標的、悪用の手法、影響範囲については公表していません。
  • Microsoftはクラウドインフラ内でこの脆弱性を完全に緩和済みで、Entra IDの顧客はパッチの適用やこの脆弱性固有の設定変更を行う必要はありません。
  • セキュリティチームは、特権的な操作、アプリケーションの変更、不審なセッションやトークン、Microsoftクラウド下流へのアクセスに注目し、Entra ID環境内に侵害の兆候がないか確認すべきです。

Entra ID脆弱性CVE-2026-69836の詳細 

Entra IDは、Microsoft 365、Azure、Dynamics 365、および連携アプリケーション全体でID・アクセス管理(IAM)機能を提供しています。 

CVE-2026-69836によりリモートコード実行が可能に 

CVE-2026-69836として追跡されているこの脆弱性は、Microsoft Entra ID内で信頼できないデータがデシリアライズされることに起因します。 

安全でないデシリアライゼーションは、アプリケーションがシリアライズされたデータの内容や送信元を十分に検証せずに処理する場合に発生します。 

今回のケースでは、認可されていないリモートの攻撃者がこのデータを操作することで、ネットワーク経由でコードを実行できる状態になっていました。

この脆弱性は既存の権限を必要とせず、攻撃の複雑さも低いため、攻撃者が事前に正規のEntra IDアカウントを侵害する必要がありませんでした。

Microsoftが実際の攻撃での悪用を確認 

MicrosoftはセキュリティアドバイザリでCVE-2026-69836が実際の攻撃で悪用されたことを確認しました。 

ただし、同社は悪用がいつ始まったか、関与した脅威アクター、標的となった組織、悪用の手法、あるいは攻撃の成功によって顧客の環境やデータへのアクセスが発生したかどうかについては公表していません。

Microsoftはまた、公開された悪用コードは存在しないと報告しています。 

これにより日和見的な攻撃はある程度抑えられる可能性がありますが、悪用が確認されたという事実は、脅威アクターがすでにこの脆弱性を悪用する能力を持っていたことを示しています。 

Entra IDのセキュリティリスクを緩和する方法 

MicrosoftはすでにCVE-2026-69836を緩和済みのため、組織側でこの脆弱性に特化したパッチ適用や設定変更を行う必要はありません。 

ただし、悪用が確認されている以上、セキュリティチームが自組織のEntra ID環境を見直し、不審な活動や不正な変更がないか確認することが重要です。 

  • Entra IDの監査ログ、サインインログ、リスクログを確認し、通常とは異なる認証、トークン、特権的な操作がないか調べる。
  • 特権アカウントを監査し、ロールの割り当て、アプリケーション登録、サービスプリンシパル、OAuth同意の付与に不正な変更がないか確認する。
  • 不審なセッションやトークンを失効させ、パスワード、アプリケーションのシークレット、証明書、その他漏えいの可能性がある認証情報をローテーションする。
  • 管理者アイデンティティに対して最小権限の原則、フィッシング耐性のある多要素認証(MFA)、条件付きアクセス、ジャストインタイムの特権アクセスを徹底する。
  • Microsoft 365、Azure、エンドポイント、フェデレーションアプリケーションを調査し、横方向移動、持続的アクセス、不正なデータアクセスの兆候がないか確認する。
  • 脅威ハンティングやフォレンジック調査を支援するため、Entra ID、Azure、Microsoft 365、アプリケーション、セキュリティのテレメトリを一元管理・保存する。
  • アイデンティティベースの攻撃を想定したシナリオでインシデント対応計画をテストし、攻撃シミュレーションツールを活用する。

これらの対策は、アイデンティティベースの攻撃による被害範囲を抑えつつ、将来の侵害に対するレジリエンスを高めるうえで組織の助けとなります。 

結論

CVE-2026-69836に関するMicrosoftの限定的な情報開示により、セキュリティチームは今回確認された悪用の範囲や影響について明確な全体像をつかめずにいます。 

組織は関連するアイデンティティのテレメトリを保存し、特権的な活動のベースラインを把握したうえで、今後追加の痕跡情報や攻撃の詳細が判明した際に遡及的な脅威ハンティングを実施できるよう備えておくべきです。 

ゼロトラストは、アクセスを継続的に検証し、侵害されたアイデンティティがアクセスできる範囲を環境全体にわたって制限することで、アイデンティティに起因するリスクを低減するのに役立ちます。 

翻訳元: https://www.esecurityplanet.com/threats/microsoft-patches-entra-id-rce-vulnerability-exploited-in-attacks/

本記事は esecurityplanet.com の記事を翻訳・要約したものです。