脆弱性  ·  2026-10-10

Azure SREエージェントの認可欠如により、ネットワーク経由の権限昇格が可能 (CVSS 9.6)

脆弱性High 影響度GlobalCVE-2026-69435
NVD REST API(公開日 2026-10-08)により検証済み: MicrosoftのAzure SREエージェントにおける認可欠如により、認可された攻撃者がネットワーク経由で権限を昇格させることができます(CVSS 9.6、スコープ変更、C/H:C/I)。NVDはこれをMicrosoft専用ホストサービスとしてタグ付けしています。
エージェント型インフラストラクチャとしてAI関連: MicrosoftのSREエージェントは、Azure内でネットワークコマンドアンドコントロールを備えて動作する自動化/運用エージェントです。低権限の認可ユーザーがエージェントのネットワークスコープで特権を昇格できる認可欠如の欠陥は、運用自動化レイヤー自体の制御につながる可能性があります。
認可された(低権限の)Azureネットワークユーザーは、SREエージェントの認可欠如を悪用してネットワーク経由で権限を昇格させ、エージェントの管理対象スコープに高い機密性/整合性への影響を与えます。
Microsoft Azure SREエージェント (Microsoft専用ホストのAzureサービス)
顧客の対応は不要です — Microsoft専用ホストサービスはMicrosoftによって修正されました。MSRCで追跡: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69435
NVD CVE-2026-69435Microsoft MSRC
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →