何が起きたか
NVD REST API(公開日 2026-10-08)により検証済み: MicrosoftのAzure SREエージェントにおける認可欠如により、認可された攻撃者がネットワーク経由で権限を昇格させることができます(CVSS 9.6、スコープ変更、C/H:C/I)。NVDはこれをMicrosoft専用ホストサービスとしてタグ付けしています。
なぜ重要か
エージェント型インフラストラクチャとしてAI関連: MicrosoftのSREエージェントは、Azure内でネットワークコマンドアンドコントロールを備えて動作する自動化/運用エージェントです。低権限の認可ユーザーがエージェントのネットワークスコープで特権を昇格できる認可欠如の欠陥は、運用自動化レイヤー自体の制御につながる可能性があります。
攻撃経路
認可された(低権限の)Azureネットワークユーザーは、SREエージェントの認可欠如を悪用してネットワーク経由で権限を昇格させ、エージェントの管理対象スコープに高い機密性/整合性への影響を与えます。
影響を受けるシステム
Microsoft Azure SREエージェント (Microsoft専用ホストのAzureサービス)
緩和策
顧客の対応は不要です — Microsoft専用ホストサービスはMicrosoftによって修正されました。MSRCで追跡: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69435