Microsoft、Entra IDのCVSS 10.0の脆弱性 CVE-2026-69836を修正 「実攻撃で悪用済み」は誤りと訂正

セキュリティニュース

投稿日時: 更新日時:

Microsoft、Entra IDのCVSS 10.0の脆弱性 CVE-2026-69836を修正 「実攻撃で悪用済み」は誤りと訂正

Microsoftは2026年8月20日、クラウド型ID管理サービス「Microsoft Entra ID」に存在したリモートコード実行(RCE)の脆弱性「CVE-2026-69836」を公表しました。CVSS v3.1の基本値は10.0で、認証やユーザー操作を必要とせず、ネットワーク経由でコードを実行される可能性がある重大な脆弱性です。

公表直後にはMicrosoftのSecurity Update Guideで「実際の攻撃で悪用済み」と表示され、複数のセキュリティメディアがゼロデイ悪用として報じました。しかしMicrosoftはその後、この表示は誤りだったと訂正しました。現行のMicrosoft Security Response Center(MSRC)のCSAFデータでは「Publicly Disclosed: No」「Exploited: No」とされており、実攻撃での悪用は確認されていません。

脆弱性はMicrosoftがクラウド側ですでに修正しており、Entra ID利用者がパッチを適用する必要はありません。

CVE-2026-69836のサマリー

  • 確認済み:CVE-2026-69836はMicrosoft Entra IDに存在したリモートコード実行の脆弱性です。
  • 確認済み:原因は信頼できないデータのデシリアライズ処理で、CWE-502に分類されています。
  • 確認済み:MicrosoftによるCVSS v3.1基本値は10.0で、深刻度はCriticalです。
  • 確認済み:攻撃には認証が不要で、ユーザー操作も必要ありません。
  • 確認済み:Microsoftはクラウド側ですでに脆弱性を修正しており、顧客側の対応は不要としています。
  • 訂正済み:Microsoftの初期情報では「Exploited: Yes」と表示されましたが、その後「Exploited: No」に訂正されました。
  • 確認済み:現行のMSRC CSAFでは「Publicly Disclosed: No」「Exploited: No」とされています。
  • 確認済み:MicrosoftのExploit Code Maturityは「Unproven」です。
  • 確認済み:2026年8月24日時点のCISA Known Exploited Vulnerabilities(KEV)公式カタログにCVE-2026-69836は掲載されていません。
  • 未確認:信頼できる技術的な公開PoCは確認できませんでした。CVE番号を掲げる公開リポジトリは存在しますが、実際に脆弱性を再現するコードであることは確認できません。
  • 未確認:Microsoftは脆弱性が存在した具体的なバックエンドコンポーネント、API、攻撃手順、影響を受けた可能性があるテナント数などを公表していません。
項目 内容
CVE CVE-2026-69836
公表日 2026年8月20日
対象 Microsoft Entra ID
脆弱性 信頼できないデータのデシリアライズによるリモートコード実行
CWE CWE-502
CVSS 10.0(Critical)
攻撃経路 ネットワーク
攻撃の複雑さ Low
認証 不要
ユーザー操作 不要
影響 リモートコード実行
修正状況 Microsoftがクラウド側で修正済み
顧客側の対応 不要
悪用確認 Microsoftが「No」に訂正。現時点で確認されていません
公開PoC 信頼できる技術的PoCは確認できませんでした
CISA KEV 2026年8月24日時点で掲載されていません

CVSS 10.0、認証なしでネットワーク経由のコード実行が可能

CVE-2026-69836は、Microsoft Entra IDにおける信頼できないデータのデシリアライズ処理に起因する脆弱性です。

MicrosoftがCNAとして付与したCVSS v3.1ベクターは以下です。

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

ネットワーク経由で到達でき、攻撃条件の複雑さは低く、事前の権限やユーザー操作を必要としません。機密性、完全性、可用性への影響はいずれもHighで、ScopeもChangedと評価されています。

NVDでも、Microsoftから提供された情報としてCVSS基本値10.0、CWE-502「Deserialization of Untrusted Data」が登録されています。

ただし、Microsoftは脆弱なエンドポイントや通信プロトコル、シリアライズ形式、コード実行に至る技術的な経路を公表していません。そのため、公開情報だけから具体的な悪用方法を再現できる状況ではありません。

「実攻撃で悪用済み」はMicrosoftが訂正

今回の情報で特に注意が必要なのが、悪用状況に関する訂正です。

8月20日の初期公開後、Microsoft Security Update GuideではCVE-2026-69836の「Exploited」欄が「Yes」と表示されました。これを受け、BleepingComputerをはじめ複数のメディアが、実際の攻撃で悪用された脆弱性として報じました。

しかしMicrosoftはその後、CVE-2026-69836を「悪用済み」としたのは誤りだったとBleepingComputerなどに説明し、情報を修正しました。

現在のMSRCのCSAFデータでは、悪用状況は以下のようになっています。

  • Publicly Disclosed: No
  • Exploited: No

Microsoftは変更を情報上の訂正として扱っており、脆弱性は実際の攻撃では悪用されていなかったとしています。

したがって、CVE-2026-69836を「悪用確認済みのゼロデイ」「実攻撃で悪用されたEntra ID脆弱性」と表現するのは、現時点の公式情報とは一致しません。

顧客側のパッチ適用は不要、Microsoftがクラウド側で修正済み

CVE-2026-69836は、利用企業がサーバーへインストールするソフトウェアの脆弱性ではなく、Microsoftが運用するクラウドサービス側の脆弱性です。

MicrosoftはSecurity Update Guideで、脆弱性はすでに完全に緩和されており、サービス利用者が対応する必要はないとしています。

CVEレコードにも「exclusively-hosted-service」のタグが付けられています。

Microsoftは2024年から、顧客側でパッチ適用などの対応が不要なクラウドサービスの脆弱性についても、重大なものはCVEを割り当てて公開する方針を採っています。今回のCVE-2026-69836も、この透明性向上の取り組みに基づく公開と位置付けられています。

そのため、Entra ID管理者が適用するKBや修正版ビルド、更新パッケージはありません。

公開PoCは確認できず、Exploit Code Maturityは「Unproven」

MSRCのCSAFでは、CVE-2026-69836のExploit Code Maturityが「UNPROVEN(E)」とされています。

2026年8月24日時点で、CVE番号を冠するGitHubリポジトリなどは確認できますが、Microsoftが非公開としている脆弱なエンドポイントやデータ形式を実際に再現し、Entra ID上でRCEを成立させる技術的PoCであることを確認できるものは見当たりませんでした。

このため、本記事では「PoC公開済み」とは扱いません。

CVE公開直後は、CVE番号を使用した偽PoCやマルウェア配布用リポジトリが公開される場合もあります。動作根拠や研究者による検証がないコードを、本番環境や検証環境で安易に実行しないことも重要です。

CISA KEVには8月24日時点で掲載なし

CISAが公開しているKnown Exploited Vulnerabilities Catalogの公式JSONデータを2026年8月24日に確認したところ、CVE-2026-69836の掲載は確認できませんでした。

CISAのNVD向けSSVC情報でも、Exploitationは「none」と評価されています。

一部の外部脆弱性データベースやキャッシュには、初期の「Exploited: Yes」を反映した情報が残っている場合がありますが、悪用状況を判断する際はMicrosoftの現行アドバイザリとCISAの公式KEVカタログを確認する必要があります。

同時期にAzure ArcやExchange OnlineでもCVSS 10.0の脆弱性

Microsoftは同時期に、Entra ID以外のクラウドサービスでもCVSS 10.0の脆弱性を複数公開しています。

CVE 対象 内容 CVSS
CVE-2026-65816 Azure Arc 不正な名前・参照解決に起因する権限昇格 10.0
CVE-2026-69555 Azure Arc 不適切な認可による権限昇格 10.0
CVE-2026-65801 Microsoft Exchange Online SSRFによる権限昇格 10.0
CVE-2026-65770 Azure Managed Instance for Apache Cassandra Argument Injectionによるリモートコード実行 10.0

いずれもMicrosoftが運用するクラウドサービス側で修正され、利用者側で更新プログラムを適用する必要はないとされています。

NVDに登録されたCISAのSSVC情報では、これら4件についてもExploitationは「none」となっています。

情報システム部門への示唆

今回のCVE-2026-69836について、Entra ID利用企業に緊急パッチ作業はありません。Microsoftがクラウド側で修正済みで、現行の公式情報では実攻撃での悪用も確認されていません。

一方、CVSS 10.0の脆弱性が認証基盤のクラウドサービス内部で発生したこと自体は、クラウド利用時の責任分界を考える上で重要です。

オンプレミス製品であれば、管理者は影響バージョン、パッチ適用状況、ログ、IoCを基に自組織の露出を確認できます。しかしSaaSやIDaaSのバックエンド脆弱性では、修正作業だけでなく、脆弱性が存在した期間や実際の到達可能性に関する情報もクラウド事業者側に依存します。

今回、Microsoftは脆弱性の技術的詳細や影響範囲を公開していません。顧客側に追加対応は不要という判断を尊重しつつ、Entra IDを重要な認証基盤として利用する組織では、通常運用としてサインインログ、監査ログ、特権ロールの変更、アプリ登録やService Principalの変更などを継続的に監視できる状態を維持することが重要です。

また、脆弱性情報の運用では「初報の悪用済みフラグ」をそのまま固定情報として扱わない仕組みも必要です。今回のようにベンダーが短期間でExploit Statusを訂正するケースでは、脆弱性管理ツール、チケット、SOCの優先度、経営報告まで古い情報が残る可能性があります。MSRC、CISA KEV、NVDなどの更新を追跡し、ステータス変更を反映できる運用が求められます。

Microsoft Entra IDを狙う攻撃については、セキュリティ対策Labの「OAuthクライアントIDの偽装で数百万件のMicrosoft Entraアカウントがサイバー攻撃の標的に」でも解説しています。

出典