2026年6月9日、Microsoftは「CVE-2026-47643 Azure Stack Edge Remote Code Execution Vulnerability」を公開しました。
結論からいうと、Azure Stack Edge 3.3.2604.3097未満は影響対象で、修正版はUpdate 2604に含まれるバージョン3.3.2604.3097です。Microsoftは利用者による対応を「Required」としているため、対象機器を運用している管理者はバージョンと構成を確認し、更新計画を立てる必要があります。
ただし、マルチノード構成やSAP・PMEC向けAKSでは、通常のUpdate 2604適用手順を利用できない可能性があります。これらの環境では自己判断で更新せず、Microsoftサポートへの確認を優先してください。(Microsoft Security Response Center)
CVE-2026-47643の概要
CVE-2026-47643は、Azure Stack Edgeのファイル名・ファイルパス検証に関するリモートコード実行の脆弱性です。
攻撃者は、細工したファイル名やパスを含むファイルアップロード要求を送信することで、本来の保存先とは異なる場所にファイルを作成したり、既存ファイルを上書きしたりする可能性があります。その結果、Azure Stack Edge上でコードを実行されるおそれがあります。(Microsoft Security Response Center)
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-47643 |
| 公開日 | 2026年6月9日 |
| 対象製品 | Azure Stack Edge |
| 影響するバージョン | 3.3.2604.3097未満 |
| 修正版 | 3.3.2604.3097(Update 2604) |
| 脆弱性の種類 | リモートコード実行 |
| CWE | CWE-73:ファイル名またはパスの外部制御 |
| Microsoftの重要度 | Important |
| CVSS 3.1 | 9.8/Critical |
| 公開時点の悪用状況 | 公開悪用なし、既知の攻撃なし |
| 利用者側の対応 | Required |
「Important」でも更新を先送りすべきではない
Microsoftによる総合重要度は「Important」ですが、CVSS 3.1の基本値は9.8で、評価上はCriticalです。
攻撃条件は次のように設定されています。
- ネットワーク経由で攻撃可能
- 攻撃の複雑さは低い
- 事前の権限が不要
- 利用者の操作が不要
- 機密性・完全性・可用性への影響はいずれも高い
2026年6月9日の公開時点では、Microsoftは悪用の可能性を「Exploitation Unlikely」と評価し、既知の攻撃も確認していません。ただし、これは安全であることを意味しません。認証やユーザー操作を必要としないRCEであり、修正版も提供されているため、通常の機能更新より高い優先度で適用を計画する必要があります。(Microsoft Security Response Center)
Azure Stack Edgeで何が変わるのか
CVE-2026-47643への主な対応は、設定変更ではなくデバイスソフトウェアをUpdate 2604へ更新することです。
Update 2604はAzure Stack Edgeソフトウェアのバージョン3.3.2604.3097に対応します。新機能を追加するリリースではありませんが、更新計画に影響する重要な変更が含まれています。(Microsoft Learn)
マルチノード構成の更新が非推奨になった
Update 2604のリリースノートでは、マルチノードデバイスの更新が非推奨となり、マルチノードデバイスはバージョン2510以前に留まると説明されています。
一方、CVE-2026-47643の影響対象は3.3.2604.3097未満です。公開情報を突き合わせると、マルチノード構成では通常の更新経路だけで修正版へ到達できない可能性があります。
マルチノード環境では、従来のローリングアップデートをそのまま実施せず、次の情報を整理してMicrosoftサポートへ確認してください。
- Azure Stack Edgeのモデル
- 単一ノードかマルチノードか
- 現在のデバイスソフトウェアバージョン
- Kubernetesのバージョン
- 稼働中のワークロード
- 外部または信頼度の低いネットワークからの到達可否
- 希望するメンテナンス日時
(Microsoft Security Response Center)
コンテナイメージの互換性も確認する
Update 2604ではcontainerdが2.2.1へ更新され、古いDocker Schema 1形式で作成されたイメージを取得できなくなります。
Azure Stack Edge上で古いコンテナイメージを使用している場合、CVE対応だけを確認して更新すると、更新後にイメージを取得できない可能性があります。事前にイメージ形式を確認し、必要に応じて現在の形式で再ビルドしてください。(Microsoft Learn)
影響を受ける環境と対応方法
まず、ローカルWeb UIの「Maintenance」から「Software update」を開き、現在のバージョンを確認します。
MSRCとUpdate 2604のリリースノートに基づく基本的な判断は次のとおりです。(Microsoft Security Response Center)
| 現在の環境 | 対応 |
|---|---|
| 単一ノード、バージョン2510 | Update 2604へ直接更新 |
| 単一ノード、2501以上2510未満 | 2510へ更新後、2604へ更新 |
| 単一ノード、2501未満 | 2501、2510、2604の順に段階更新 |
| バージョン3.3.2604.3097 | 修正版。デバイスとKubernetesの両方を確認 |
| マルチノード構成 | Update 2604を自己判断で適用せず、Microsoftサポートへ確認 |
| SAP・PMEC向けAKS | 2510が最終サポートビルドとされているため、Microsoftサポートへ確認 |
| Azure Stack Edgeを利用していない | CVE-2026-47643の直接的な影響対象ではない |
単にAzureを利用しているだけでは対象になりません。Azure Stack Edgeの物理アプライアンスを導入している組織が確認対象です。
Azure Stack Edgeの確認手順
更新を開始する前に、次の情報を記録しておくと、更新経路の判断やサポートへの問い合わせがスムーズになります。
現在のバージョンを確認する
ローカルWeb UIで次の画面を開きます。
Maintenance > Software update
ここで、少なくとも以下を確認してください。
- デバイスソフトウェアのバージョン
- Kubernetesソフトウェアのバージョン
- 適用可能な更新の有無
- 更新処理の状態
Update 2604では、デバイスソフトウェアとKubernetesがそれぞれ3.3.2604.3097になります。片方だけ古い状態で完了と判断しないことが重要です。(Microsoft Learn)
ノード数とワークロードを確認する
次に、次の構成情報を確認します。
| 確認項目 | 確認する理由 |
|---|---|
| 単一ノード/マルチノード | Update 2604を適用できるか判断するため |
| Kubernetesの利用有無 | デバイス更新後のKubernetes更新が必要なため |
| SAP・PMECの利用有無 | 2510が最終サポートビルドとなるケースがあるため |
| コンテナイメージ形式 | Schema 1イメージがUpdate 2604で利用できなくなるため |
| 単体Podの有無 | 更新後に自動復元されない可能性があるため |
| 更新サーバー | Microsoft UpdateまたはWSUSから更新を取得できるか確認するため |
Kubernetesでは、ReplicaSetなどで管理されているPodは復元されますが、レプリカを指定せず個別に作成したPodは更新後に自動復元されません。必要なマニフェストを保存し、再デプロイ手順を準備してください。(Microsoft Learn)
Update 2604の更新計画
更新前にデバイスの正常性を確認する
Azureポータルで、デバイスの状態が正常であることを確認してから更新します。Microsoftの手順では、「Your device is running fine!」と表示されている状態で更新を始めるよう案内されています。(Microsoft Learn)
障害やアラートが残っている状態で更新を始めると、更新失敗時に原因を切り分けにくくなります。更新前に次の作業を済ませてください。
- 未解決の重大アラートを確認する
- 稼働中のVMとコンテナを記録する
- アプリケーションの停止・復旧手順を確認する
- Kubernetesマニフェストや構成ファイルを退避する
- 更新後の疎通確認項目を決める
メンテナンス時間を確保する
単一ノードデバイスでは、更新中にデバイスが再起動し、更新処理の間はサービスを利用できません。公式手順では、更新時間の目安は1ノードあたり約60~75分です。
更新中はデバイスがオフラインまたはメンテナンスモードになり、共有やVMの作成などのプロビジョニング操作も実行できません。業務停止時間だけでなく、更新後の確認時間も含めてメンテナンス枠を確保してください。(Microsoft Learn)
更新サーバーを確認する
ローカルWeb UIで次の画面を開きます。
Configuration > Update server
更新元として、次のいずれかを指定できます。
- Microsoft Update server
- Windows Server Update Services(WSUS)
WSUSを利用する環境では、対象更新が承認・同期されているかを確認してください。ファイアウォールやプロキシによって更新取得が遮断されていないかも確認が必要です。(Microsoft Learn)
Azureポータルから更新する
MicrosoftはAzureポータルからの更新を推奨しています。デバイスは1日1回更新をスキャンし、利用可能な更新がある場合はAzure Stack Edgeリソースの概要画面に通知を表示します。
ただし、更新の検出が自動でも、脆弱性対応が自動的に完了するとは限りません。「Update device」を開き、ダウンロードとインストールの状態を確認してください。(Microsoft Learn)
更新後は、次の項目を確認します。
- デバイスがオンラインへ戻っている
- デバイスソフトウェアが3.3.2604.3097になっている
- Kubernetesも3.3.2604.3097になっている
- VM、共有、コンテナが正常に稼働している
- アプリケーションの外部・内部通信が復旧している
- 新しい重大アラートが発生していない
設定・移行・料金・期限で確認すべきポイント
| 分類 | 確認ポイント |
|---|---|
| 設定 | 設定変更だけで解消する公式な回避策は示されていない。ネットワーク制限は暫定策として実施し、更新の代替にしない |
| 更新 | 修正版は3.3.2604.3097。現在のバージョンに応じて2501、2510、2604の順に段階更新する |
| 移行 | マルチノードやSAP・PMEC向けAKSは通常の2604更新経路を利用できない可能性があるため、Microsoftサポートと対応方針を決める |
| 料金 | 月額サブスクリプション、配送、ストレージやトランザクション、追加サポート、移行時の並行稼働費を確認する |
| 期限 | MSRCは具体的な適用期限を示していないが、利用者の対応はRequired。社内の緊急パッチ基準に従って早期に対応する |
Azure Stack Edgeは月額サブスクリプションを中心とした課金モデルで、配送費や、利用状況に応じたストレージ・トランザクション料金が別途発生する場合があります。機器や構成を移行する場合は、新旧環境の並行稼働による月額費用と配送・返却関連費も見積もってください。(Microsoft Learn)
更新まで時間がかかる場合の暫定対応
Microsoftの公開情報では、CVE-2026-47643を解消する設定ベースの回避策は示されていません。修正版への更新が基本対応です。(Microsoft Security Response Center)
すぐに更新できない場合は、被害の可能性を下げるため、次の対策を検討してください。
- 管理画面やファイルアップロード機能へのアクセス元を許可リストで制限する
- インターネットや信頼度の低いネットワークからの直接到達を遮断する
- 不要なポートや公開経路を閉じる
- 不審なファイルアップロードや異常なパス指定を監視する
- Azure Stack Edge周辺のファイアウォール、プロキシ、認証ログを保存する
- 対応できない構成では、当日中にサポートケースを作成する
これらは露出を減らすための暫定策であり、脆弱性そのものを修正するものではありません。
よくある疑問
Azure Stack Edgeは自動更新されますか
更新の確認は1日1回自動で行われますが、更新のダウンロードやインストール状況は管理者が確認する必要があります。
MSRCも利用者側の対応をRequiredとしているため、「AzureのサービスだからMicrosoft側だけで対応される」と判断しないでください。(Microsoft Security Response Center)
CVE-2026-47643はゼロデイ攻撃ですか
2026年6月9日の公開時点では、一般公開済みの悪用情報や既知の攻撃はないと評価されています。
ただし、認証不要・ユーザー操作不要のネットワーク経由RCEであるため、悪用事例が確認されるまで更新を待つべきではありません。(Microsoft Security Response Center)
ファイアウォールで制限すれば更新は不要ですか
不要にはなりません。アクセス制限は攻撃経路を減らす効果が期待できますが、Azure Stack Edge内部の脆弱性は残ります。
最終的には、修正版への更新、またはMicrosoftが案内する別の正式な対応が必要です。
今すぐ実施すべきこと
CVE-2026-47643への対応では、最初にバージョンだけを見るのではなく、ノード構成とワークロードも同時に確認することが重要です。
- すべてのAzure Stack Edgeを一覧化する
- バージョン、ノード数、Kubernetes、ワークロードを記録する
- 単一ノード環境はUpdate 2604への更新経路を決める
- マルチノードやSAP・PMEC環境はMicrosoftサポートへ確認する
- メンテナンス時間と復旧確認手順を準備する
- 更新後にデバイスとKubernetesの両方が3.3.2604.3097になったことを確認する
公開時点で悪用が確認されていないことよりも、認証不要のRCEであり、利用者側の対応が必須とされている点を重視してください。

コメント