脆弱性  ·  2026-07-25

Azure AI Search SSRF により権限昇格が可能に

脆弱性High 影響度GlobalCVE-2026-56167
Microsoft は CVE-2026-56167 (2026年7月24日) を公開し、Azure AI Search の SSRF 脆弱性を開示しました。この脆弱性により、認可された攻撃者がネットワーク上で権限を昇格させることが可能になり、多くのエンタープライズ RAG/ベクトル検索 AI デプロイメントの基盤となるマネージドクラウドサービスに影響を与えます。
Azure AI Search は多くのエンタープライズ生成 AI/RAG アーキテクチャのコア マネージドコンポーネントです。このサービスでの SSRF 駆動の権限昇格により、アクセスが制限された攻撃者は内部 Azure ネットワークリソースにピボットするか、本番 LLM アプリケーションに供給する AI 検索バックエンドの制御を昇格させることができます。
認可された攻撃者が Azure AI Search のサーバーサイドリクエストフォージェリを悪用してネットワーク上で権限を昇格させます。Microsoft の勧告による (CVSS 8.5、CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N)。
Azure AI Search (Microsoft クラウドサービス)
MSRC 勧告に従って Microsoft のフィックスを適用してください。Microsoft は標準 Azure サービス更新の一部としてパッチを公開しており、MSRC ガイダンスに従った標準 Azure セキュリティ衛生を超える顧客のアクションは必要ありません (クラウドサービス)。
Microsoft Security Response CenterTenable CVE-2026-56167
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →