CVE-2026-45497は、Microsoft Security Response Center(MSRC)で確認すべきMicrosoft 365 Copilot関連の新しい脆弱性トピックです。結論から言うと、管理者は「通常のWindows更新プログラムを探す」より先に、MSRCの該当CVEで深刻度、影響するサービス、顧客側の対応要否、緩和策、Exploitability情報を確認し、自社テナントのCopilot利用状況とエージェント/コネクタ設定を棚卸しする必要があります。
このCVEは、Microsoft Copilotにおけるコマンドインジェクションに関するもので、NVDでは「権限を持つ攻撃者がネットワーク経由でコードを実行できる可能性」と説明されています。一方で、exclusively-hosted-serviceタグが付いているため、Microsoft管理のクラウドサービス側で扱われるCVEとして読み解くことが重要です。Microsoftはこのタグについて、顧客側のアクションが不要であることを示す用途で使うと説明しています。つまり、管理者の初動は「パッチを手作業で探す」ことではなく、「本当に自社で追加対応が不要かをMSRCで確認し、Copilotの展開・権限・拡張機能のリスクを整理する」ことです。(NVD)
Microsoft Security Response Centerで見るCVE-2026-45497の要点
CVE-2026-45497は、2026年6月4日にMicrosoft Corporationから受領されたCVEとして公開され、説明、CVSS v3.1、CWE、MSRCへの参照が追加されています。NVD上では2026年6月8日に初期分析が入り、CPE構成やNVD側のCVSS評価も追加されています。(NVD)
| 確認項目 | 公開情報の要点 | 管理者の見方 |
|---|---|---|
| CVE ID | CVE-2026-45497 | チケット、リスク台帳、検索、MSRC確認時の共通キーにする |
| 対象 | Microsoft Copilot / Microsoft 365 Copilot関連 | Copilotライセンス、利用者、展開範囲、エージェント利用状況を確認する |
| 脆弱性種別 | コマンドインジェクション、CWE-77 | AIエージェントやアクション連携の設計レビューにもつなげる |
| 影響 | 権限を持つ攻撃者によるネットワーク経由のコード実行の可能性 | RCE系として優先度を高めに扱う |
| Microsoft CNAのCVSS | 7.7 High | MSRCの評価を基準にしつつ、自社環境の露出度で補正する |
| NVDのCVSS | 8.8 High | NVDとMicrosoftで評価差があるため、更新履歴を継続確認する |
| タグ | exclusively-hosted-service | 顧客側パッチの有無より、顧客側設定・監査・展開判断を確認する |
特に注意したいのは、Microsoft CNAのCVSSが7.7 Highである一方、NVDの初期分析では8.8 Highとして表示されている点です。これは「どちらかが必ず誤り」という意味ではなく、評価主体によって攻撃条件や影響範囲の解釈が異なる場合があるということです。運用上は、MSRCの該当CVEページを一次確認先にしつつ、NVDや社内スキャナーの評価差分もチケットに残しておくと、後日の監査やパッチ会議で説明しやすくなります。(NVD)
今回の変更点は「CVE名で直接追えること」にある
今回の実務上の価値は、CVE-2026-45497という名前付きトピックができたことで、管理者がMSRC、NVD、脆弱性管理ツール、社内チケットで同じ識別子を使えるようになった点です。
Microsoftはクラウドサービスの脆弱性について、顧客が更新プログラムをインストールする必要がない場合でも、重大な脆弱性では透明性のためにCVEを発行する方針を説明しています。また、Security Update Guideには顧客対応が必要かを示す列、APIにはフィルタリング用のNotes Type、CVE.orgにはexclusively-hosted-serviceタグを使うとしています。(Microsoft)
このため、CVE-2026-45497は「すぐに全端末へKBを配布する案件」とは限りません。むしろ、以下を判断するための検索キーとして扱うべきです。
- MSRC上で顧客対応が必要とされているか
- 影響する製品・サービスが自社で有効化されているか
- Copilotの利用者がどの部門にいるか
- エージェント、コネクタ、プラグイン、外部データ連携が有効か
- 追加の緩和策、FAQ、Exploitability Index、改訂履歴が出ていないか
MicrosoftはSecurity Update GuideのAPIも提供しており、セキュリティ更新情報をプログラムで取得できます。大規模環境では、MSRCの手動確認だけに頼らず、CVE IDをキーに脆弱性管理システムや社内ダッシュボードへ取り込む運用が現実的です。(GitHub)
影響範囲は「サービス」「テナント」「拡張機能」の3層で考える
CVE-2026-45497はMicrosoft Copilot関連のCVEですが、管理者が見るべき範囲は単に「Copilotを使っているか」だけではありません。CopilotはMicrosoft 365内のデータ、権限、アプリ、外部連携と組み合わさって利用されるため、影響確認も3層で整理すると漏れにくくなります。
サービス層:Microsoft管理サービスとしてのCopilot
exclusively-hosted-serviceタグが付いているCVEでは、顧客が自社サーバーにパッチを当てるタイプではない可能性が高くなります。Microsoftの説明では、このタグは顧客側のアクションが不要であることを示すために使われます。(Microsoft)
ただし、「顧客側のアクション不要」と「管理者が確認不要」は同じではありません。MSRCの該当CVEで、次の項目は必ず確認してください。
| MSRCで見る項目 | 確認する理由 |
|---|---|
| Severity | Critical / Important / High相当の扱いを決める |
| CVSS Vector | ネットワーク経由、権限要否、ユーザー操作要否を確認する |
| Customer action required | 顧客側の設定変更や回避策が必要か判断する |
| Mitigations / Workarounds | 一時的な制限や設定変更が必要か確認する |
| Exploitability Assessment | 悪用可能性に応じて展開優先度を補正する |
| Revision history | 公開後に評価や影響範囲が変わっていないか追跡する |
MicrosoftのExploitability Indexは、脆弱性が悪用される可能性に関する追加情報として、セキュリティ更新の優先順位付けを支援するものです。Severityだけでなく、悪用検知や悪用可能性の評価も合わせて見ると、月例パッチやクラウドCVEの対応順を決めやすくなります。(Microsoft)
テナント層:Copilotが参照できるデータと権限
Microsoft 365 Copilotは、Microsoft Graph上のメール、チャット、ドキュメント、予定表など、ユーザーがアクセス権を持つ組織データを使って応答します。Microsoftは、Copilotが各ユーザーに少なくとも表示権限がある組織データのみを表示すると説明しています。(Microsoft Learn)
これは安全設計上の重要な前提ですが、同時に「既存のアクセス権が広すぎると、Copilotも広い範囲の情報を扱える」という意味でもあります。CVE対応の文脈では、次のような設定を点検してください。
| 確認対象 | 見直すポイント |
|---|---|
| SharePointサイト | 全社共有、Everyone、組織全体リンクが多用されていないか |
| OneDrive共有 | 退職者、外部共有、匿名リンク、期限切れリンクを確認する |
| Teams | チーム・チャネルのメンバーが業務実態と合っているか |
| Microsoft Entra ID | 条件付きアクセス、MFA、ゲストユーザー、アプリ同意を確認する |
| Microsoft Purview | 秘密度ラベル、DLP、保持ポリシー、監査ログを確認する |
Copilotのプロンプトや応答などの対話データは保存され、管理者はContent SearchやMicrosoft Purviewを使って確認・保持ポリシー設定に活用できます。インシデント対応や監査を考えるなら、Copilotの利用ログを「後から追える状態」にしておくことが重要です。(Microsoft Learn)
拡張機能層:エージェント、コネクタ、プラグイン、外部ツール
Copilotのリスクは、標準チャットだけでなく、エージェントや外部データ連携によって変わります。Microsoft 365 Copilotでは、エージェントが検索機能、カスタムアクション、コネクタ、APIを追加でき、管理者はMicrosoft 365管理センターでエージェントの有効化、無効化、割り当て、ブロック、削除を管理できます。(Microsoft Learn)
特に、次の条件に当てはまる環境は優先して見直してください。
- 外部パートナー製エージェントを許可している
- Copilot StudioやAgent Builderで部門独自のエージェントを作成している
- Jira、CRM、業務DB、チケット管理、社内検索などと連携している
- API実行、ワークフロー起動、ファイル作成、メール送信などのアクションを持つ
- 本番データや個人情報を含むデータソースに接続している
MicrosoftのAIエージェントに関するセキュリティ研究では、モデルにツールを接続すると、単なるテキスト生成ではなく、ファイル読み取り、データベース検索、スクリプト実行などの実行リスクにつながると説明されています。また、モデル自体をセキュリティ境界とみなさず、モデルが影響できるツールパラメーターを攻撃者制御の入力として扱うべきだと述べています。(Microsoft)
管理者が優先度を決める判断基準
CVE-2026-45497はHigh相当の脆弱性として扱うべきですが、すべての企業で同じ対応優先度になるわけではありません。次の表を使うと、社内での優先度を説明しやすくなります。
| 優先度 | 該当する環境 | 取るべき対応 |
|---|---|---|
| 高 | Microsoft 365 Copilotを広範囲に展開済み。エージェント、コネクタ、外部連携を利用。機密情報を扱う部門で利用中 | MSRC確認、管理センターでのエージェント棚卸し、外部連携の一時制限、権限レビューを優先 |
| 中 | 一部部門でCopilotをパイロット利用。標準機能中心だが、SharePointやTeamsに広い共有がある | Copilot展開範囲と共有権限を確認し、全社展開前のゲートにCVE確認を追加 |
| 低 | Copilotライセンス未導入、または利用停止中 | リスク台帳に記録し、将来導入時のチェック項目に追加 |
| 要注意 | 自社開発エージェント、Copilot Studio、独自API連携がある | 開発チームを巻き込み、コマンド実行、ファイル操作、外部API呼び出し部分を重点レビュー |
社内のパッチ会議では、「MSRC上の顧客対応要否」と「自社テナントの実装リスク」を分けて説明すると混乱を避けられます。前者はMicrosoft管理サービスとしての対応確認、後者は権限・拡張・監査の運用確認です。
まず確認すべき設定と運用チェックリスト
CVE-2026-45497を受けて、管理者がすぐ確認すべき項目は次の通りです。
| 領域 | 確認内容 | 失敗しやすいポイント |
|---|---|---|
| MSRC / Security Update Guide | CVE-2026-45497で検索し、Severity、Customer action required、Mitigations、Workarounds、Revisionを確認 | NVDのスコアだけを見て、MSRC側の顧客対応要否を見落とす |
| Copilotライセンス | 利用者、部門、展開範囲、パイロット対象を確認 | いつの間にか対象グループが拡大している |
| エージェント管理 | Microsoft 365管理センターで許可済み、共有済み、外部パートナー製エージェントを確認 | 部門作成の共有エージェントが管理対象に入っていない |
| Web検索 | Cloud Policy service for Microsoft 365の「Allow web search in Copilot」ポリシーを確認 | Web検索クエリの扱いを社内規程やデータ保護要件と照合していない |
| SharePoint / OneDrive | 広範囲共有、外部共有、古い共有リンク、機密サイトの権限を確認 | 「Copilotが見せた」のではなく、元の権限が広すぎるケースを見落とす |
| Microsoft Purview | 秘密度ラベル、DLP、監査、保持ポリシーを確認 | プロンプト・応答の監査や保持ルールを後回しにする |
| 開発・拡張 | 独自エージェント、API、コマンド実行、ファイル操作をレビュー | プロンプト由来の値をそのままコマンドやパスに渡す |
| インシデント対応 | CVE ID、確認日時、判断、担当者、根拠をチケットに残す | 「対応不要」とだけ記録し、根拠URLや設定確認結果が残らない |
Web検索については、Microsoft 365 CopilotとCopilot Chatに対して、管理者がCloud Policy service for Microsoft 365の「Allow web search in Copilot」ポリシーでオン・オフを制御できます。Microsoftは、生成されたWeb検索クエリにはDPAやHIPAA、EU Data Boundaryが適用されないことも明記しているため、規制業種や個人情報を扱う組織では必ず確認すべき項目です。(Microsoft Learn)
開発者が確認すべきコマンドインジェクション対策
CVE-2026-45497の説明に含まれる「command injection」は、Copilotを拡張する開発者にとっても重要なシグナルです。自社開発のエージェントやワークフローがある場合、Microsoft側サービスのCVEとして終わらせず、自分たちの設計にも同じ弱点がないか確認してください。
プロンプト由来の値を信頼しない
自然言語の指示、検索結果、メール本文、チケット本文、外部サイトのテキストは、すべて信頼できない入力として扱います。次のような実装は危険です。
ユーザーの依頼文 → 文字列連結 → OSコマンド実行
外部データの値 → ファイルパスとして利用
AIが選んだ引数 → 管理APIの実行パラメーター
安全側に倒すなら、OSコマンドを直接呼び出すより、権限が限定されたSDKやAPIを使い、入力値はスキーマ、型、長さ、許可リストで検証します。危険文字のブロックリストだけに頼る設計は、迂回されやすいため避けてください。
ツールやアクションは最小権限で公開する
AIエージェントに公開するツールは、「便利だから全部見せる」のではなく、業務シナリオごとに最小限に絞ります。
| 実装項目 | 推奨する考え方 |
|---|---|
| API権限 | 読み取り専用で足りる処理に書き込み権限を与えない |
| ファイル操作 | 保存先ディレクトリを許可リスト化し、パスを正規化する |
| コマンド実行 | 可能な限り禁止。必要な場合は固定コマンドと固定引数に限定する |
| 外部送信 | 送信先ドメイン、データ種別、添付可否を制御する |
| 破壊的操作 | 削除、送信、公開、権限変更は人間の確認を挟む |
| ログ | 実行者、エージェント名、アクション、対象、結果を記録する |
Microsoftの研究でも、AIモデルはセキュリティ境界ではなく、接続されたツールが攻撃可能範囲を決めると説明されています。エージェントを作る開発者は、モデルの応答品質だけでなく、ツール呼び出しの境界設計をレビュー対象に含めるべきです。(Microsoft)
移行・展開時に起きやすい落とし穴
Copilotの展開中、またはこれから全社展開する組織では、CVE-2026-45497を単なるニュースとして処理せず、展開ゲートに組み込むと実務で役立ちます。
「クラウドサービスだから何もしなくてよい」と判断する
exclusively-hosted-serviceは、顧客側で更新プログラムをインストールする必要がないことを示すためのタグです。しかし、テナントの権限、エージェント許可、外部連携、監査設定まで自動的に安全になるわけではありません。
対応不要と判断する場合でも、次のように根拠を残してください。
CVE: CVE-2026-45497
確認日: 2026-06-xx
確認先: MSRC Security Update Guide
顧客対応要否: なし / あり
自社影響: Copilot利用部門、エージェント利用有無、外部連携有無
実施内容: 権限レビュー、エージェント棚卸し、Web検索ポリシー確認
次回確認: MSRC改訂または月例パッチ会議時
Copilot展開前に情報共有権限を見直していない
Copilotは既存のMicrosoft 365権限を前提に動作します。裏を返せば、SharePointやTeamsの権限設計が緩いまま全社展開すると、従来は見つけにくかった情報がCopilot経由で見つけやすくなる可能性があります。
展開前には、少なくとも次の3つを確認してください。
- 機密サイトに「全社」や大きすぎるセキュリティグループが付いていないか
- 外部共有リンクや匿名リンクが残っていないか
- 所有者不在のサイトや古いチームが放置されていないか
エージェントを部門任せで増やしている
Copilotエージェントは業務効率化に有効ですが、外部API、社内DB、ワークフロー、ファイル操作と組み合わさると、セキュリティレビューが必要なアプリケーションになります。Microsoft 365管理センターでは、組織内のエージェントを管理し、許可されたエージェントだけをユーザーが利用できるようにできます。(Microsoft Learn)
全社展開時は、次のルールを明文化しておくと安全です。
| ルール | 目的 |
|---|---|
| エージェント公開前に管理者承認を必須にする | 野良エージェントの拡散を防ぐ |
| 外部パートナー製エージェントは利用目的とデータアクセスを確認する | 不要な権限やデータ送信を避ける |
| 本番データ接続は棚卸し対象にする | 影響範囲を追跡できるようにする |
| 破壊的操作を持つエージェントは限定配布にする | 誤操作や悪用時の影響を抑える |
| 作成者、所有者、更新日を記録する | 放置されたエージェントを減らす |
実務での対応手順
CVE-2026-45497を確認したら、次の順で対応すると、過不足のない運用にしやすくなります。
| 手順 | 作業 | 成果物 |
|---|---|---|
| 1 | MSRCでCVE-2026-45497を確認する | Severity、顧客対応要否、緩和策、改訂履歴 |
| 2 | 社内チケットを作成する | CVE ID、確認日時、担当者、判断根拠 |
| 3 | Copilot利用状況を棚卸しする | ライセンス割当、利用部門、展開範囲 |
| 4 | エージェントと外部連携を確認する | 許可済みエージェント、外部パートナー、コネクタ一覧 |
| 5 | Web検索ポリシーを確認する | Cloud Policy serviceの設定状況 |
| 6 | SharePoint / OneDrive / Teams権限を見直す | 広すぎる共有、外部共有、古いリンクの修正 |
| 7 | 開発チームへ注意喚起する | コマンドインジェクション対策、ツール公開範囲のレビュー |
| 8 | 改訂監視を設定する | MSRC更新、NVD変更、社内定例での再確認 |
この手順のポイントは、CVE対応を「パッチ適用」だけに閉じないことです。Microsoft管理のクラウドCVEでは、顧客側で更新ファイルを配布しない場合でも、設定、権限、拡張機能、監査の確認が残ります。
次に取るべき行動
CVE-2026-45497への初動は、次の3つに絞ると迷いません。
まず、MSRCのSecurity Update GuideでCVE-2026-45497を検索し、顧客側の対応要否、深刻度、緩和策、改訂履歴を確認します。次に、Microsoft 365管理センターでCopilotの利用者、エージェント、外部連携を棚卸しします。最後に、SharePointやTeamsの共有権限、Web検索ポリシー、Purviewの監査・保持設定を確認し、結果をCVE ID付きで社内チケットに残します。
CVE-2026-45497は、管理者にとって「Copilotを止めるべきか」だけを問う話ではありません。MSRCのCVE IDを起点に、Microsoft管理サービスの修正状況と、自社テナントのデータ・権限・エージェント設計を切り分けて確認することが、現実的で説明可能な対応になります。

コメント