Microsoft は 2026 年 8 月 20 日、クラウド ID 基盤 Entra ID に最大深刻度 (CVSS 10.0) の未認証リモートコード実行脆弱性 CVE-2026-69836 が存在したと開示しました。信頼できないデータの逆シリアライズ (CWE-502) に起因し、認証もユーザー操作も不要で任意コード実行が可能でした。マネージド SaaS のため利用側の対応は不要ですが、実際の悪用が確認されており攻撃圏として深刻です。
主なポイント
- 影響: 認証を持たない攻撃者が細工したシリアライズデータを送るだけで RCE が成立
- Microsoft は自社インフラ側で既に修正を適用済み。KB や設定変更を顧客側で入れる必要はなく、透明性目的で公開された
- 発見: Microsoft プリンシパルセキュリティエンジニア Robert Fitzpatrick
- 悪用: 修正前に野外で悪用済み。ただし現時点で公開 PoC は出回っていない
- Entra ID は Microsoft 365・Azure・多くの SaaS の ID 基盤で、突破されるとテナント全体の権限乗っ取りに直結し得る
出典: Microsoft warns of max severity Entra ID flaw exploited in attacks