Scroll to top

CVSS 10.0なのに当てるパッチがない ― Entra ID アドバイザリの読み方

Joe です。先週、ほとんどすべての企業が依存するサービスに、スケール上限のスコアを持つ脆弱性が公開されました。しかも、適用すべきものは何もありません。この組み合わせは、多くのセキュリティチームが依拠する習慣―パッチキュー、スキャナーのレポート、変更作業枠―を成り立たなくします。だからこそ丁寧に見ておく価値があります。この種のアドバイザリをどう読むか、そして自社テナントで本当にやる価値があることは何か。

  1. 公開された内容

    2026年8月20日、Microsoft は Microsoft Entra ID のリモートコード実行の脆弱性 CVE-2026-69836 を公開しました。CVSS 3.1 基本スコアは 10.0 です。弱点の種別は CWE-502(信頼できないデータのデシリアライズ)で、攻撃者が影響を及ぼせるデータから、十分な検証なしにオブジェクトを復元していました。スコアが最大なのは、引き下げ要因が一つもないからです。ネットワーク経由で到達可能、攻撃複雑性低、権限不要、利用者操作不要、そして影響が脆弱なコンポーネントを越えて及ぶ。

  2. 現場を混乱させた点

    アドバイザリの「Exploited」欄は、当初 Yes と記載されていました。翌8月21日、Microsoft はこれを No に訂正し、実際には野生の悪用は確認されていないと述べました。しかしその時点で、多くのメディア―そして多くの社内インシデントチャンネル―はすでに「悪用中、CVSS 10」と記録して先へ進んでいました。地味ですが実用的な教訓はこうです。アドバイザリは公開後数日間は「生きた文書」です。URLを控え、エスカレーション前に再読し、自分が判断に使った版のタイムスタンプを残してください。根拠とした項目はスクリーンショットを取ること。足元で変わり得ます。

  3. 適用すべきパッチがない CVSS 10.0

    修正はサービス内部で適用されました。配布すべき更新も、検証すべきバージョンも、計画すべき再起動もありません。Microsoft は顧客側の対応は不要と述べています。これがクラウドのCVEの姿であり、多くのチームが組み上げてきた仕組みには収まりません。脆弱性スキャナーには永遠に見えません。パッチ適用率のレポートにも現れません。変更管理委員会が承認することもできません。修正は他者のタイムラインで行われ、あなたは事後に知ります。これが責任共有モデルの実態であり、次が来る前に経営層に明言しておく価値があります。

  4. それでも自社に関係する理由

    「プロバイダーが修正した」ことと「自社テナントで何も起きていない」ことは別の命題であり、述べられたのは一方だけだからです。Entra ID はメール、ファイル、コードリポジトリ、管理コンソールへの玄関です。この層の欠陥は、自社サーバーに触れなくても重大です。修正を検証することも、巻き戻すことも、試すこともできません。手元に残されたレバーは検知と影響範囲の制限だけです。そこに工数を向けるべきであり、このCVEが実際に悪用されたかどうかに関係なく回収される投資です。

  5. 今週、実際に確認すべきこと

    公開前後の日付について Entra のサインインログと監査ログを抜き出し、修正後も残るものを探してください。新規または変更されたアプリケーション登録、既存サービスプリンシパルへ追加された認証情報や証明書、誰も承認した覚えのない同意付与、通常の変更プロセス外で行われたロール割当です。特権ロールが恒久割当ではなく PIM の対象者方式になっていること、ブレークグラスアカウントが条件付きアクセスから除外されつつ厳重に監視されていること、そしてログがテナント自体からは改ざんできない場所に転送されていることを確認します。保存期間が「公開から検知までの時間」より短ければ、それこそが本当の指摘事項です。

  6. 今週の他のニュースも同じことを示していた

    Entra のアドバイザリは単独ではありませんでした。ある脅威アクターが、Azure 環境を経由して大手企業の従業員レコードを数百万件入手したと公に主張しました。現段階ではあくまで主張であり、確認された事実ではない点に注意が必要です。またFBI、CISA、HHS は、Medusa ランサムウェアがこれまでに500を超える組織を侵害したと報告しました。Citrix と GitLab はいずれも、自社でホストする製品向けの重要な修正を公開しました。こちらは確実にあなたのパッチキューに入ります。まとめて読めば、今週は同じことを3度言っています。狙われているのは認証情報とアイデンティティ層であり、境界防御が主役だった時代はとうに終わっている、と。

  7. 10.0 を慌てずに読む方法

    基本スコアは脆弱性を説明するものであって、あなたのリスクを説明するものではありません。両者をつなぐのは4つの問いです。そもそも自社環境に存在するか。攻撃者が実際に立てる位置から、その経路に到達できるか。修正を適用するのは自分か、プロバイダーか。そして、今まさに自社に対して悪用されていたとしたら、何が見えるはずで、そのログはまだ手元にあるか。この4つに正直に答えられれば、パッチできない 10.0 はパニックではなく検知の演習に変わります。そしてうまく答えるための作業の大半は、アドバイザリが出る前に終わらせておくべきものです。

Cloud identity threat analysis

コメント(5件)

  1. ident_arch 1日前 返信
    Exploited 欄が Yes から No に変わった件で、うちは本当に混乱しました。すでにP1を起票し、取締役会にも報告済みでした。
    1. joecybertech 1日前 返信
      無駄な作業ではありません。何を確認し、どれだけ時間がかかったかを記録してください。予定を組まずに実施できた無料の机上訓練です。
  2. soc_kenji 1日前 返信
    保存期間の指摘は痛いです。うちのサインインログは、その層で現実的に検知できるよりもずっと早く消えてしまいます。
  3. cloudgov_lee 20時間前 返信
    重要なCVEなのにパッチ適用の証跡がないことを監査人に説明するのは、それ自体が一仕事です。次回のためにこの記事を保存しておきます。
    1. joecybertech 18時間前 返信
      プロバイダーの声明と、当該期間についての自社の検知レビューを提出してください。「確かめた記録」も立派な証跡です。
  4. entra_admin_r 16時間前 返信
    この記事を読んでアプリ登録を見直したところ、誰も経緯を説明できない証明書付きのサービスプリンシパルが3つ見つかりました。2023年のものですが、それでも。

コメントを残す

メールアドレスをご確認ください
メッセージをご確認ください
ありがとうございます。メッセージは送信されました。
エラーが発生し、メールを送信できませんでした