CVSS 10.0 の脆弱性 CVE-2026-69836 とは

Microsoft が Entra ID(旧 Azure Active Directory)で修正を発表した脆弱性 CVE-2026-69836 は、Common Vulnerability Scoring System (CVSS) で最高の 10.0 をマークする極めて深刻なものです。この脆弱性により、認証されていない攻撃者がネットワーク経由でリモートコードを実行できる可能性がありました。

Entra ID における信頼できないデータのデシリアライゼーションの脆弱性により、不正な攻撃者がネットワーク経由でコードを実行できるようになります。

Microsoft のアドバイザリによると、この脆弱性は「安全でないデシリアライゼーション」に起因するとされています。これは、信頼できないソースから提供されたデータを、適切に検証せずにソフトウェアが再構築する際に発生する問題です。攻撃者はユーザーの操作なしに、ネットワークを介してこの弱点を悪用できたとのことです(出典)。

今回のケースでは、攻撃が既に確認されていたという点が非常に衝撃的だと感じます。CVSS 10.0 というスコアは、実際に攻撃が成功すれば壊滅的な影響を与える可能性を示唆しています。

CVSS 10.0 の内訳

CVSS v3.1 における 10.0 の評価は、以下の要素に基づいて決定されます。

項目 評価 概要
攻撃経路(Attack Vector) ネットワーク(Network) リモートから攻撃可能
攻撃の複雑さ(Attack Complexity) 低(Low) 攻撃の実行が容易
特権(Privileges Required) 不要(None) 認証や特権が不要
ユーザーインタラクション(User Interaction) 不要(None) ユーザーの操作が不要
機密性への影響(Confidentiality Impact) 高(High) 情報漏洩の可能性が高い
完全性への影響(Integrity Impact) 高(High) データ改ざんの可能性が高い
可用性への影響(Availability Impact) 高(High) サービス停止の可能性が高い

これらの要素がすべて最悪のシナリオを示しているため、今回の脆弱性が「完璧な 10.0」と評価されたわけです。私の普段の業務でも認証基盤は非常に重要なので、このような脆弱性には常にアンテナを張っておく必要があります。

Microsoft の迅速な対応と未公開情報

幸いなことに、Entra ID は Microsoft が運用するクラウドサービスであるため、ユーザー側でのパッチ適用は不要です。Microsoft は既にこの脆弱性を完全に修正しており、「このサービスをご利用のユーザー様に対応していただく必要はございません」と発表しています(出典)。

この脆弱性は Microsoft によって既に完全に緩和されています。ユーザーが取るべき措置はありません。

しかし、Microsoft は以下の詳細については公開していません。

  • 誰が CVE-2026-69836 を悪用したのか
  • いつ攻撃が始まったのか
  • 攻撃の広がりはどの程度か
  • 攻撃者が脆弱性を悪用して何をしたのか
  • 攻撃チェーンを説明する技術的な詳細

これらの情報が不明なため、組織は自社のセキュリティ態勢について、より詳細な評価を望むのではないでしょうか。攻撃が確認されているにもかかわらず、その詳細が明かされていない点は少し不安が残ります。

他の深刻な脆弱性とセキュリティ動向

今回の Microsoft Entra ID の脆弱性以外にも、同日には Cisco からも複数の深刻な脆弱性に関する警告が出されています。Cisco Secure Workload Software (旧 Tetration) において、以下の4つのクリティカルな脆弱性と1つの高深刻度バグが報告されました(出典)。

  • CVE-2026-20315: CVSS 10.0(不適切なアクセス制御:認証、権限、バイパス)
  • CVE-2026-20317: CVSS 10.0(不適切なアクセス制御:認証の欠如、認証バイパス、信頼できない入力への依存)
  • CVE-2026-20231: CVSS 9.9(特殊要素の不適切な無効化:コマンド、OS、引数インジェクション)
  • CVE-2026-20318: CVSS 9.6(不適切な入力検証)
  • CVE-2026-20319: CVSS 7.5(メモリバッファの範囲内での操作の不適切な制限:オーバーフローなど)

これらの脆弱性もネットワーク内で攻撃者が横方向に移動するのを防ぐはずのツールで発見されており、多層防御の重要性を再認識させられます。特にクラウドインフラを扱う身としては、GCP、AWS、Azure といった各クラウドプロバイダーのセキュリティ情報には常に目を光らせておきたいところです。

今回の Microsoft の迅速な対応は、クラウドサービスの大きな利点だと改めて感じます。自分の個人プロダクトでも認証基盤は欠かせないので、このようなニュースは常にチェックするようにしています。