CVE-2026-35425は、Azure API Management(APIM)のアクセス制御不備により、権限を持つ攻撃者がネットワーク経由でコードを実行できる可能性があった脆弱性です。CVSS v3.1の基本値は8.0で、深刻度は「High」、脆弱性の分類はCWE-284です。
ただし、Microsoftはこの脆弱性をサービス側ですでに完全に緩和しており、APIM利用者がパッチ適用、再起動、設定変更を行う必要はありません。CVEの番号や「リモートコード実行」という名称だけを見て、APIMを停止したり、存在しない更新プログラムを探したりする必要はありません。(Microsoft Security Response Center)
管理者が行うべきことは、緊急パッチではなく、脆弱性管理台帳への記録、公式情報の保存、APIMに対する高権限の見直しです。本記事では、CVE-2026-35425の影響、CVSS 8.0の意味、対応不要と判断できる理由、実務上確認しておきたいポイントを解説します。
CVE-2026-35425の結論:APIM利用者の対応は不要
CVE-2026-35425の要点は次のとおりです。
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-35425 |
| 対象サービス | Azure API Management(APIM) |
| 脆弱性の種類 | リモートコード実行 |
| 原因 | アクセス制御の不備 |
| CWE | CWE-284:Improper Access Control |
| CVSS v3.1 | 8.0/High |
| 攻撃経路 | ネットワーク |
| 必要な権限 | 高い権限 |
| ユーザー操作 | 不要 |
| Microsoftの対応状況 | サービス側で完全に緩和済み |
| 利用者側の作業 | 不要 |
NVDに登録されたCVSSベクトルは、CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:Hです。また、このCVEには、Microsoftが運用するホステッドサービスであることを示す「Exclusively Hosted Service」のタグが付けられています。(NVD)
したがって、APIMを利用している組織が今回のCVEだけを理由に実施する必要がない作業は、次のとおりです。
- APIMインスタンスへのセキュリティパッチ適用
- Azure Portalからの手動アップデート
- APIMインスタンスやゲートウェイの再起動
- APIポリシーの緊急変更
- APIキーや証明書の一律ローテーション
- APIMの一時停止や削除
ただし、不審な操作履歴や認証情報の漏えいなど、CVEとは別の侵害兆候が確認されている場合は、通常のインシデント対応が必要です。
CVE-2026-35425はどのような脆弱性か
Azure API Managementは、クライアントとバックエンドAPIの間に配置されるAPI管理サービスです。APIMのゲートウェイはAPIリクエストを中継し、認証、レート制限、変換、キャッシュなどのポリシーを適用するとともに、テレメトリを収集します。(Microsoft Learn)
CVE-2026-35425では、このAPIMのアクセス制御に不備があり、本来は許可されるべきでない操作が実行できる可能性がありました。Microsoftの説明では、権限を持つ攻撃者がネットワーク経由でコードを実行できる脆弱性とされています。(NVD)
CWE-284とは
CWE-284は「Improper Access Control」、日本語では「不適切なアクセス制御」と表現される分類です。
システムが次のような権限判定を正しく実施できない問題を広く含みます。
- 操作を実行する権限があるか
- 対象リソースへアクセスできるか
- 許可された範囲を超えて操作していないか
- 高権限機能を一般権限から呼び出せないか
- テナントやセキュリティ境界を越えていないか
今回の公開情報では、具体的にどのAPI、管理機能、内部コンポーネントでアクセス制御が不足していたのかは明らかにされていません。攻撃手順や実証コードも公式情報には掲載されていないため、公開されたCVE情報を超えて原因を推測するのは避けるべきです。
「権限を持つ攻撃者」である点が重要
CVEの説明にある「authorized attacker」は、単にAPIM経由のAPIを利用できる一般ユーザーを意味するものではありません。
CVSSでは「Privileges Required」がHighに設定されています。つまり、攻撃を成立させるには、対象環境に対する高い権限を事前に取得している必要があります。インターネット上の誰もが未認証のまま攻撃できる脆弱性とは条件が異なります。(NVD)
ただし、高権限が必要だから安全という意味ではありません。管理者アカウント、サービスプリンシパル、CI/CD用のIDなどが侵害された場合、被害を拡大する手段として悪用される可能性があるためです。
CVSS 8.0の意味を読み解く
CVE-2026-35425のCVSS v3.1基本値は8.0で、深刻度はHighです。
| CVSS項目 | 評価 | 意味 |
|---|---|---|
| Attack Vector | Network | ネットワーク経由で攻撃できる |
| Attack Complexity | High | 攻撃成立には複雑な条件が必要 |
| Privileges Required | High | 事前に高い権限が必要 |
| User Interaction | None | 被害者によるクリックなどは不要 |
| Scope | Changed | 影響が当初のセキュリティ境界を越える可能性がある |
| Confidentiality | High | 情報の機密性に大きな影響を与える可能性がある |
| Integrity | High | データや設定を改ざんされる可能性がある |
| Availability | High | サービスの可用性に大きな影響を与える可能性がある |
この評価から分かるのは、攻撃成功時の影響が大きい一方、攻撃には高権限と複雑な条件が必要だったということです。(NVD)
CVSSの高さと対応の緊急度は同じではない
CVSSは、主に脆弱性の攻撃条件と潜在的な影響を評価する指標です。現在も脆弱な状態なのか、修正済みなのか、利用者がパッチを適用できるのかまでは表していません。
そのため、脆弱性対応では次の情報を分けて確認する必要があります。
| 確認項目 | 判断する内容 |
|---|---|
| CVSS | 攻撃が成功した場合の深刻度 |
| 攻撃条件 | 認証や権限、ユーザー操作が必要か |
| 影響範囲 | 自社管理製品かクラウドサービスか |
| 修正状況 | 未修正、修正公開済み、サービス側で修正済みのどれか |
| 顧客対応 | パッチ、設定変更、回避策が必要か |
| 悪用状況 | 実際の攻撃や実証コードが確認されているか |
CVE-2026-35425はCVSS 8.0ですが、Microsoftによるサービス側の緩和が完了しているため、顧客側の作業優先度は「緊急パッチ」ではありません。
なぜ重大なRCEでも利用者の対応が不要なのか
理由は、今回の対象がMicrosoftの管理するクラウドサービスだからです。
Azure上で稼働するマネージドゲートウェイのソフトウェアは、Azure側が管理し、更新します。利用者がWindows Updateのような更新プログラムをダウンロードしたり、APIMの内部ソフトウェアへパッチを適用したりする仕組みではありません。(Microsoft Learn)
Microsoftのセキュリティ情報では、CVE-2026-35425はすでに完全に緩和され、サービス利用者が行う作業はないとされています。(Microsoft Security Response Center)
つまり、今回のCVEは次のような位置付けです。
未修正の脆弱性に対して利用者へパッチ適用を求める警告ではなく、Microsoftのクラウドサービスに存在していた問題と、その問題がサービス側で緩和済みであることを公開する情報。
CVEが発行されたこと自体を、「現在も自社のAPIMが攻撃可能な状態にある」と読み替えないよう注意が必要です。
「対応不要」は「脆弱性が存在しなかった」という意味ではない
CVE-2026-35425を脆弱性管理ツールで処理する際、「誤検知」や「影響なし」とだけ記録するのは適切ではありません。
より正確な記録例は次のとおりです。
- 対象サービス:Azure API Management
- 判定:該当サービスを利用
- 修正状況:Microsoftによるサービス側の緩和完了
- 顧客対応:不要
- 残作業:公式情報の保存、変更情報の継続確認
- クローズ理由:ベンダー側で修正済み
「製品を利用していないから影響なし」と「利用しているがベンダー側で修正済み」は、監査上も異なる判断です。
APIM管理者が実務で確認しておきたいこと
CVE-2026-35425に対する必須の修正作業はありません。ただし、脆弱性の攻撃条件が「高権限」であることを踏まえ、通常のセキュリティ管理として次の点を確認しておくとよいでしょう。
公式情報を脆弱性管理台帳へ保存する
社内の脆弱性対応チケットには、少なくとも次の情報を記録します。
- CVE番号
- 対象サービス名
- CVSSとCWE
- Microsoftによる緩和状況
- 顧客側の対応が不要であること
- 確認日
- 公式情報の参照先
- 再確認が必要となる条件
再確認条件には、「Microsoftが情報を更新した場合」「悪用確認の情報が追加された場合」「顧客向け作業が新たに案内された場合」などを設定します。
APIMの高権限を棚卸しする
APIMはAzure RBACを使用してアクセスを管理します。組み込みロールのほか、カスタムロールやワークスペース単位のロールも利用できます。(Microsoft Learn)
特に確認したいのは、次の主体です。
- 個人の管理者アカウント
- 外部委託先のアカウント
- サービスプリンシパル
- マネージドID
- CI/CDで使用するID
- 長期間利用されていないアカウント
- サブスクリプションやリソースグループ単位で付与された権限
- カスタムロールを付与された主体
API Management Service Contributorは、APIやポリシーを含むAPIMサービスに対して広い書き込み権限を持つロールです。業務上不要なユーザーへ付与されていないかを確認します。(Microsoft Learn)
これはCVE-2026-35425を修正する作業ではありません。しかし、高権限を必要とする脆弱性に対する基本的な被害抑制策になります。
APIMのログ収集状況を確認する
APIMでは、診断設定を使用してゲートウェイログなどをLog Analytics、ストレージアカウント、Event Hubsへ送信できます。(Microsoft Learn)
確認する項目は次のとおりです。
- APIMの診断設定が有効か
- 必要なログカテゴリが選択されているか
- Log Analyticsなどの保存先が正しいか
- ログの保持期間が社内基準を満たしているか
- 異常なリクエストやエラーを調査できる状態か
- 機密情報をリクエスト本文やヘッダーへ過剰に記録していないか
ログ収集は今回のCVEに対する必須の回避策ではありません。侵害の兆候や設定ミスを後から調査できる状態を整えるための通常対策です。
Self-hosted gatewayは通常の更新を継続する
APIMには、Azureが運用するマネージドゲートウェイだけでなく、利用者がコンテナとして配置するself-hosted gatewayもあります。
Microsoftはself-hosted gatewayの更新済みコンテナイメージを提供しますが、実際に稼働中のゲートウェイを新しいバージョンへ更新することは利用者側の責任です。Microsoftも、サポート対象となる最新の安定版を使用するよう案内しています。(Microsoft Learn)
ただし、公開情報だけからCVE-2026-35425の影響をself-hosted gatewayへ広げて解釈するべきではありません。今回のCVEに関してMicrosoftが顧客作業を不要としている点は変わりません。
実務上は、次のように整理します。
- CVE-2026-35425固有の緊急更新:不要
- self-hosted gatewayの通常アップデート:継続
- コンテナ基盤やKubernetesの更新:別途継続
- 他のCVEに対する対応:個別に判断
「このCVEは対応不要」と「self-hosted gatewayを今後更新しなくてよい」は、まったく別の話です。
CVE-2026-35425で避けたい誤対応
| 誤対応 | 問題点 | 適切な対応 |
|---|---|---|
| APIM向けのKBを探し続ける | 顧客側へ適用する更新プログラムは案内されていない | MSRCの対応状況を確認して記録する |
| CVSS 8.0だけで緊急停止する | 修正状況や攻撃条件を無視している | CVSSと顧客対応要否を分けて判断する |
| APIMを一時停止する | API連携や業務システムに不要な障害を発生させる | Microsoftの案内に従い通常運用を継続する |
| すべてのキーや証明書を交換する | 依存システムに障害を起こす可能性がある | 侵害兆候がある場合のみインシデント手順で実施する |
| 「誤検知」として削除する | 脆弱性が公表された事実やベンダー対応を記録できない | 「ベンダー側で緩和済み」としてクローズする |
| 高権限の棚卸しを省略する | 将来の攻撃や認証情報漏えいに備えられない | RBACを通常のセキュリティ管理として確認する |
特に注意したいのは、CVSSの数値だけで作業を決めないことです。
同じCVSS 8.0でも、自社サーバーへ直ちにパッチを適用すべき製品と、クラウド事業者がすでに修正したサービスでは、利用者が取るべき行動が異なります。
環境別の対応判断
| 利用状況 | CVE-2026-35425への対応 |
|---|---|
| Azure上のマネージドAPIMのみを利用 | 顧客側の作業は不要 |
| APIMのDeveloper、Basic、Standard、Premiumなどを利用 | 今回のCVE固有の作業は不要 |
| APIMワークスペースを利用 | 今回のCVE固有の作業は不要 |
| self-hosted gatewayを利用 | 今回のCVE固有の作業は不要。通常のコンテナ更新は継続 |
| 脆弱性管理ツールで検出された | MSRCを確認し、「ベンダー側で緩和済み」として処理 |
| APIMで不審な変更やアクセスを確認した | CVE対応とは別にインシデント調査を実施 |
| 監査証跡が必要 | 公式情報、確認日、対応不要の判断根拠を保存 |
| バックエンドAPIを自社運用している | バックエンド側のOSやアプリは別の脆弱性として管理 |
よくある疑問
「ネットワーク経由の攻撃」は、未認証の外部攻撃者でも可能ですか
CVSSではネットワーク経由の攻撃とされていますが、同時に高い権限が必要と評価されています。
したがって、「インターネットへAPIMを公開しているだけで、誰でも攻撃できる」という意味ではありません。一般的なAPI利用者よりも高い権限を事前に取得していることが攻撃条件です。(NVD)
APIMの設定やポリシーを変更する必要はありますか
Microsoftは利用者側の作業を不要としているため、CVE-2026-35425を理由にAPIポリシーやネットワーク設定を変更する必要はありません。(Microsoft Security Response Center)
ただし、認証を実装していないAPI、過剰なRBAC、広すぎるネットワーク公開などがある場合は、今回のCVEとは別の通常対策として改善すべきです。
バックエンドのWeb APIやAzure Functionsも影響を受けますか
CVEの対象製品として示されているのはAzure API Managementです。公開情報から、自社のバックエンドAPI、Azure Functions、App Serviceなどが直接この脆弱性を持つとは判断できません。
バックエンド側のOS、ランタイム、フレームワーク、ライブラリについては、CVE-2026-35425とは分けて更新状況を管理してください。
CVSS 8.0なら優先度を高くすべきではありませんか
脆弱性自体の潜在的な影響は大きいため、情報を確認する優先度は高いといえます。
一方、確認後の作業優先度は別です。今回はMicrosoft側で緩和が完了しているため、利用者側で緊急パッチを実施する必要はありません。
実務では、次のように分けると判断しやすくなります。
- 情報確認の優先度:高い
- 顧客側のパッチ優先度:対象外
- 記録・監査対応:必要
- RBACやログの通常点検:推奨
CVE番号だけで慌てず「誰が修正する脆弱性か」を確認する
CVE-2026-35425は、Azure API Managementのアクセス制御不備により、高権限を持つ攻撃者がネットワーク経由でコードを実行できる可能性があった脆弱性です。CVSSは8.0、分類はCWE-284であり、攻撃成功時の影響は大きく評価されています。(NVD)
一方、Microsoftはすでにサービス側で完全に緩和しており、APIM利用者が実施するパッチ、再起動、設定変更はありません。(Microsoft Security Response Center)
APIM管理者が次に行うべきことは、次の3点です。
- MSRCの案内を確認し、脆弱性管理台帳へ「ベンダー側で緩和済み」と記録する
- APIMへ高権限を持つユーザー、アプリ、サービスプリンシパルを棚卸しする
- 診断ログや通常のself-hosted gateway更新が適切に運用されているか確認する
今回の正しい対応は、「慌ててパッチを探すこと」でも「CVEを無視すること」でもありません。顧客作業が不要であることを公式情報で確認し、その判断根拠を残したうえで通常の権限管理と監視を継続することです。

コメント