CVE-2026-57106:Purview Data GovernanceのSSRFは緩和済み・対応不要

CVE-2026-57106は、Microsoft Purview Data GovernanceのData Quality機能に存在した、サーバーサイドリクエストフォージェリ(SSRF)の脆弱性です。事前の権限を持たない攻撃者がネットワーク経由で悪用し、権限を昇格できる可能性があり、CVSS基本値は最大の10.0と評価されています。

ただし、利用者側でパッチ適用や設定変更を行う必要はありません。Microsoftは、CVE-2026-57106をサービス側で完全に緩和済みとしており、顧客側の作業は不要と案内しています。Windows UpdateやMicrosoft Update Catalogで更新プログラムを探したり、Purviewの設定を変更したりする脆弱性ではありません。(Microsoft Security Response Center)

管理者に必要なのは、慌てて環境を変更することではなく、Microsoftによる緩和状況を脆弱性管理台帳へ記録し、公式情報の更新を監視することです。

目次

CVE-2026-57106の結論:利用者側の対応は不要

CVE-2026-57106の要点は次のとおりです。

項目内容
CVE番号CVE-2026-57106
対象サービスMicrosoft Purview Data Governance
対象機能Data Quality
脆弱性の種類サーバーサイドリクエストフォージェリ(SSRF)
CWECWE-918
想定される影響ネットワーク経由での権限昇格
CVSS基本値10.0/Critical
攻撃元の事前権限不要
ユーザー操作不要
Microsoftの対応状況サービス側で完全に緩和済み
利用者側の作業不要

CVE Recordには「exclusively-hosted-service」のタグが付けられており、顧客がインストールして管理するソフトウェアではなく、Microsoftが運用するホスト型サービスの脆弱性として扱われています。(CVE)

したがって、次のような作業は求められていません。

  • Windowsやサーバーへの更新プログラム適用
  • Microsoft Purview用エージェントの更新
  • Purviewアカウントやテナントの再作成
  • Data Quality機能の停止
  • データソース接続の削除
  • サービスプリンシパルやマネージドIDの一斉変更
  • 資格情報の一律ローテーション

ただし、別のセキュリティアラートや不審な操作履歴が確認されている場合は、CVEへの対応とは分けて通常のインシデント調査を行う必要があります。

Microsoft Purview Data GovernanceのData Qualityとは

Microsoft Purview Data Governanceは、組織内のデータを把握し、データ資産、データ製品、ガバナンスドメインなどの単位で管理するためのサービスです。

今回の対象となったData Qualityは、現在のMicrosoft Purview Unified Catalogで提供されているデータ品質管理機能です。データのプロファイリング、品質ルールの設定、品質スキャン、スコアの確認などを行えます。

たとえば、次のようなルールを使ってデータ品質を評価します。

  • 必須項目に欠損値がないか
  • 値が指定した形式に一致しているか
  • 重複データが含まれていないか
  • 数値が許容範囲内に収まっているか
  • データ同士の整合性が保たれているか

Data Qualityでは、データ資産にルールを適用してスキャンを実行し、その結果をデータ資産、データ製品、ガバナンスドメインの各階層でスコア化します。(Microsoft Learn)

CVE-2026-57106は、このData Quality機能を構成するサービス側の処理に存在した脆弱性です。Microsoftが公開している情報では、具体的にどの入力項目が悪用対象だったのか、どの権限へ昇格できたのかといった攻撃手順までは明らかにされていません。

SSRFとは何か

SSRFは「Server-Side Request Forgery」の略で、日本語ではサーバーサイドリクエストフォージェリと呼ばれます。

通常、Webサービスが外部のURLやデータソースへ接続する場合、利用者から受け取った情報をもとにサーバーが通信を実行します。このとき、接続先の検証が不十分だと、攻撃者が指定した意図しない宛先へサーバー自身に通信させられることがあります。

一般的なSSRFの流れは次のとおりです。

  1. 攻撃者が細工したURLや接続情報をサービスへ送信する
  2. サービス側のサーバーが、その情報を正規の接続先として処理する
  3. サーバーが内部APIや制限されたネットワークへリクエストを送る
  4. 本来は外部からアクセスできない情報や機能へ到達される
  5. 情報取得や設定変更、権限昇格などにつながる

MITREのCWE-918では、Webサーバーが上流コンポーネントから受け取ったURLを取得する際、リクエストの送信先が想定した宛先であることを十分に確認しない問題としてSSRFを定義しています。(CWE)

ただし、内部APIやクラウドのメタデータサービスへのアクセスは、あくまで一般的なSSRFの攻撃例です。CVE-2026-57106で実際にどの内部リソースへアクセスできたのかは、公開情報からは判断できません。

SSRFとCSRFの違い

SSRFとCSRFは名称が似ていますが、攻撃の仕組みは異なります。

比較項目SSRFCSRF
正式名称Server-Side Request ForgeryCross-Site Request Forgery
リクエストを送る主体サーバーログイン中の利用者のブラウザー
主な標的内部API、管理機能、制限されたネットワークWebサービス上の利用者操作
利用者の操作不要な場合があるリンクやページを開く操作が必要な場合が多い
今回のCVEとの関係該当する該当しない

CVE-2026-57106は、利用者のブラウザーをだますCSRFではなく、サービス側のサーバーに意図しない通信を実行させるSSRFです。

CVSS 10.0の内容を読み解く

CVE-2026-57106には、次のCVSS v3.1ベクトルが付与されています。

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

指標評価意味
AV:NNetworkネットワーク経由で攻撃可能
AC:LLow特殊で複雑な条件を必要としない
PR:NNone攻撃前の権限が不要
UI:NNone利用者による操作が不要
S:CChanged脆弱なコンポーネントとは異なるセキュリティ範囲へ影響し得る
C:HHigh機密性への影響が大きい
I:HHigh完全性への影響が大きい
A:HHigh可用性への影響が大きい

この組み合わせにより、CVSS基本値は10.0となっています。(CVE)

ただし、S:Cは「テナントを越えた攻撃が実際に発生した」という意味ではありません。CVSS上では、脆弱なコンポーネントとは異なるセキュリティ範囲にあるリソースへ影響を及ぼし得る場合に、Scope Changedと評価されます。(FIRST)

CVSS 10でも利用者の対応が不要な理由

CVSS 10.0と聞くと、直ちに緊急パッチを適用しなければならないように感じます。しかし、CVSSが示すのは脆弱性そのものの技術的な深刻度であり、現在の環境に残っているリスクや必要な作業を直接示すものではありません。

CVSSを管理するFIRSTも、CVSSは「リスク」ではなく「深刻度」を評価する指標であり、実際のリスク判断では、脅威、露出状況、緩和策、利用環境などを加味する必要があると説明しています。(FIRST)

CVE-2026-57106では、次の2つを分けて考える必要があります。

  • 脆弱な状態で悪用された場合の影響は非常に大きい
  • 現在はMicrosoftがサービス側で緩和しており、利用者が適用する修正はない

つまり、CVSS 10.0という評価が間違っているのではなく、深刻な脆弱性に対する修正をMicrosoftが顧客に代わって実施済みという状態です。

管理者が実施すべき対応

Microsoftから技術的な作業は求められていませんが、企業や自治体の脆弱性管理では、対応判断を記録しておくことが重要です。

作業要否判断
顧客環境へのパッチ適用不要Microsoftがホストするサービス側で緩和済み
Windows UpdateやKBの確認不要WindowsやOfficeクライアントの脆弱性ではない
Purview設定の変更不要Microsoftから設定変更の指示なし
Data Quality機能の停止不要本CVEのみを理由に停止する必要はない
資格情報のローテーション原則不要Microsoftから実施指示なし
脆弱性管理台帳への記録推奨対応不要と判断した根拠を残す
MSRCの更新確認推奨ガイダンスの変更に備える
不審な履歴の調査状況に応じて実施別のアラートや兆候がある場合に調査する

利用状況を確認する

まず、組織でMicrosoft Purview Data Governanceを利用しているか確認します。

さらに、Unified Catalogの「Health Management」からData Qualityを使用しているか、データ品質ルールや品質スキャンを設定しているかを確認すると、社内での影響範囲を整理しやすくなります。(Microsoft Learn)

利用していない場合は、脆弱性管理上のステータスを「対象サービス未使用」または「該当なし」として記録できます。

利用している場合でも、Microsoftの案内どおり顧客側の修正作業は不要です。

脆弱性管理台帳へ記録する

少なくとも、次の情報を残しておくと、監査や後日の再確認に対応しやすくなります。

  • CVE番号
  • 対象サービス
  • 脆弱性の概要
  • CVSS基本値
  • Microsoftによる緩和状況
  • 顧客側の作業が不要であること
  • 公式情報を確認した日付
  • 判断した担当者または担当部署
  • 今後の再確認条件

記録例は次のとおりです。

CVE-2026-57106はMicrosoft Purview Data GovernanceのData QualityにおけるSSRFの脆弱性である。Microsoftがホストするサービス側で完全に緩和済みであり、顧客側のパッチ適用および設定変更は不要と判断した。MSRCの情報更新は継続して監視する。

脆弱性管理ツールでは「誤検知」にしない

脆弱性管理ツールや外部のCVEデータベースに、CVE-2026-57106がCriticalとして表示され続ける可能性があります。

この場合、単純に「誤検知」とするのは適切ではありません。脆弱性そのものは実在しており、Microsoftが修正したためです。

管理ツールに選択肢がある場合は、次のようなステータスが適しています。

  • ベンダー側で緩和済み
  • SaaS提供者による対応済み
  • 顧客側の対応不要
  • リスク受容ではなく修正済み
  • Not Actionable
  • Vendor Mitigated

こうしておけば、CVSS 10.0だけを見た別の担当者が、不要な緊急対応を再度開始するのを防げます。

避けるべき過剰対応

Windows用のKBを探し続ける

CVE-2026-57106はMicrosoft Purview Data Governanceのホスト型サービスに関する脆弱性です。Windows Update、WSUS、Microsoft Update Catalog、Intuneの更新リングで配布される修正ではありません。

検索しても対応するWindows用KBが見つからないのは異常ではありません。

Data Qualityを停止する

Microsoftが緩和済みとしているため、CVE-2026-57106だけを理由にData Qualityのスキャンや品質ルールを停止する必要はありません。

機能停止は、データ品質の監視が中断するという別の運用リスクを生みます。

接続設定やマネージドIDを無条件で変更する

公開情報では、顧客がデータソース接続、マネージドID、プライベートエンドポイントなどを変更するよう求められていません。

根拠のない接続変更は、データプロファイリングや品質スキャンの失敗につながる可能性があります。

CVSS 10という理由だけで侵害済みと判断する

CVSSは、悪用された場合の深刻度を表す指標です。実際に攻撃されたことや、組織のデータが漏えいしたことを示すものではありません。

CVEの公開だけを根拠に、資格情報の一斉変更やインシデント宣言を行う必要はありません。別の不審な兆候がある場合に限り、通常のインシデント対応手順で調査します。

よくある質問

CVE-2026-57106のパッチはどこから入手できますか

顧客が入手して適用するパッチはありません。Microsoftがホストするサービス側で緩和されており、利用者側の作業は不要です。(Microsoft Security Response Center)

Windows UpdateやMicrosoft 365 Appsの更新は必要ですか

CVE-2026-57106への対応としては必要ありません。対象はWindows、Microsoft Edge、Officeアプリではなく、Microsoft Purview Data GovernanceのData Quality機能です。

通常のセキュリティ更新は、これまでどおり各組織の運用方針に従って適用してください。

Microsoft Purviewを利用していなければ無関係ですか

Microsoft Purview Data GovernanceとData Qualityを利用していない場合、組織の利用資産としては基本的に該当しません。

ただし、脆弱性管理台帳には「対象サービス未使用」として確認結果を残しておくと、監査時に説明しやすくなります。

Data Qualityを一時停止したほうが安全ですか

Microsoftがサービス側で完全に緩和済みとしているため、本CVEのみを理由に停止する必要はありません。

Microsoftの案内が変更された場合や、組織固有の不審な事象が発生している場合は、その時点で改めて判断します。

CVSS 10なのに対応しなくて本当に問題ありませんか

問題ありません。CVSS 10.0は脆弱性の技術的な深刻度を示すものであり、顧客側のパッチ有無を示す数値ではありません。

今回はMicrosoftが管理するホスト型サービスの脆弱性で、修正もMicrosoft側で行われています。管理者は「何もしない」のではなく、「ベンダー側で緩和済みであることを確認し、根拠を記録してクローズする」ことが適切な対応です。

CVE-2026-57106への対応を整理

CVE-2026-57106は、Microsoft Purview Data GovernanceのData Qualityに存在したSSRFの脆弱性です。事前権限やユーザー操作を必要とせず、ネットワーク経由で権限昇格につながる可能性があるため、CVSS 10.0と評価されています。

一方で、対象はMicrosoftが管理するホスト型サービスです。Microsoftはサービス側で完全に緩和済みとしており、顧客側でパッチ適用、設定変更、機能停止を行う必要はありません。

管理者が次に行うべきことは、MSRCの案内と確認日を脆弱性管理台帳へ記録し、ステータスを「ベンダー側で緩和済み・顧客対応不要」として整理することです。その後は、Microsoftの公式情報に変更がないかを通常の監視プロセスで確認すれば十分です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次