Microsoftが9月セキュリティ更新を発表 クラウドサービス複数でCVSS 10.0を含む脆弱性を修正:ITニュースピックアップ
Microsoftは、複数のクラウドサービスの脆弱性を公表した。Azure AI Languageなど2件はCVSS3.1の深刻度が10.0で、全件を同社側で緩和正済みとした。
Microsoftは2026年9月3日(現地時間)、9月の早期セキュリティ更新プログラムを公開し、複数のクラウドサービスで確認された脆弱(ぜいじゃく)性を公表した。対象は「Microsoft Discovery Studio」「Microsoft Entra ID」「Microsoft Power Automate」「Azure Cosmos DB」「Microsoft Fabric」「Azure AI Language」「Microsoft Copilot Studio」「Microsoft Azure Active Directory B2C」「Microsoft Entra ID」に及ぶ。各問題をMicrosoft側で緩和済みとした。
Azure AI LanguageなどでCVSS 10.0
今回のセキュリティ更新における共通脆弱性評価システム(CVSS)v3.1のスコア範囲は7.4から最高の10.0だ。特に深刻度が最高のCVSS 10.0となったのは2件だ。CVE-2026-70352はAzure AI Languageの権限昇格の脆弱性で、重要機能の認証欠如により、認証されていない攻撃者がネットワーク経由で権限を高められる問題と説明された。CVE-2026-83711はMicrosoft Azure Active Directory B2Cの権限昇格の脆弱性で、利用者が制御可能なキーを介した認可回避により、認証されていない攻撃者がネットワーク経由で権限を高められる。
Entra IDでは2件が公表された。CVE-2026-83941はCVSS 9.9で、認可の欠如により、認証済みの攻撃者がネットワーク経由で権限を高められる。CVE-2026-62916はCVSS 9.1で、別経路や別チャネルを使った認証回避により、認証されていない攻撃者がネットワーク経由で権限を高められる。
Copilot StudioのCVE-2026-80098はCVSS 9.3。暗号署名の不適切な検証が原因で、認証されていない攻撃者によるネットワーク経由の権限昇格を許す。Microsoft FabricのCVE-2026-70178はCVSS 8.5で、認可の欠如が権限昇格につながる。Power AutomateのCVE-2026-65818もCVSS 8.5で、サーバサイドリクエストフォージェリにより、認証済みの攻撃者が権限を高められる。
Azure Cosmos DBのCVE-2026-69857はCVSS 8.5で、利用者が制御可能なキーを通じた認可回避により、認証済みの攻撃者がネットワーク経由でなりすましを実行できる。Microsoftはこの脆弱性だけを「Exploitation More Likely」と評価した。
Microsoft Discovery StudioのCVE-2026-62906はCVSS 7.4。データ照会ロジックで特殊要素を適切に無害化できない問題により、認証されていない攻撃者がネットワーク経由で情報を開示させられる。
詳細が示された9件では権限昇格が7件、なりすましが1件、情報漏えいが1件となった。いずれも公開時点で悪用されたとは評価されておらず、対象の脆弱性は同社が既に全面的に緩和済みで、サービス利用者が保護のために作業する必要はないとした。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
SalesforceがClaudeのプラグインになる日 “SaaSの死”は現実になるのか
生成AIが業務アプリケーションの画面を不要にするという“SaaSの死”論争が続いている。そのさなか、SalesforceはAnthropicとの戦略的提携を拡大し、Claudeforceを発表した。自らAIの中へ入るという選択の狙いはどこにあるのか。
API遅延を12秒から0.15秒へ TBSが「ラヴィット!」6万人配信で挑んだ高速化とAI活用
TBSは「ラヴィット! 忘年会」への6万人規模のアクセス集中という巨大な壁を、いかにして克服し安定した双方向体験を実現したのか。API応答を0.15秒へ爆速化させたサーバレス設計と、生成AIによる高速チャット監視の裏側を紹介する。
「パッチを全部当てる」時代の終焉 Check PointのCTOが語る、AI時代の脆弱性管理
生成AIの進化に伴い脆弱性の発見と悪用が進む中、「全脆弱性にパッチを当てる」従来型の対策は限界を迎えているという。Check PointのCTOらが、継続的な脅威管理「CTEM」とAIを活用したアプローチを語る。
ServiceNowが「セキュリティ企業」になる理由 大型買収の裏にある勝算
AIによって脆弱性の発覚から悪用までの猶予は数カ月から数時間に縮んだ。人手頼みのセキュリティ運用が限界を迎える中、ServiceNowが「自律型セキュリティ」構想と6つの統合ソリューションを打ち出した。資産管理を中核としてきた同社が、なぜセキュリティを担うのか。