CVE-2026-42824とは?M365 Copilotの影響範囲と管理者の確認ポイント

CVE-2026-42824を調べている管理者が最初に判断すべきことは、「Windows UpdateのKBを急いで配布する案件か」ではなく、「Microsoft 365 Copilotを使っているテナントで、情報漏えいリスクをどう一時評価するか」です。NVDではこの脆弱性が「M365 Copilot」の情報漏えい脆弱性として説明され、Microsoft Security Response Centerのベンダーアドバイザリが参照先になっています。(NVD)

特に注意したいのは、Microsoft CorporationがCNAとして示すCVSS 3.1は6.5のMEDIUMである一方、NVDの評価では7.5のHIGHになっている点です。スコアだけで機械的に優先度を決めると、社内の判断が割れる可能性があります。この記事では、CVE-2026-42824について、2026年6月時点で確認できる変更点、影響範囲、Microsoft 365管理者や開発者が見るべき設定、展開時の注意点を整理します。(NVD)

目次

CVE-2026-42824の概要

CVE-2026-42824は、M365 Copilotに関する情報漏えいの脆弱性です。NVDの説明では、コマンドで使われる特殊要素の不適切な無害化、いわゆるコマンドインジェクションにより、権限のない攻撃者がネットワーク経由で情報を開示させる可能性があるとされています。関連するCWEはCWE-77です。(NVD)

この説明だけを見ると「リモートから攻撃できる危険な脆弱性」と受け取りやすいですが、実務上は次の2点を分けて考える必要があります。

確認項目この記事での整理
影響を受ける対象Microsoft 365 Copilot、またはNVD上のCPEではMicrosoft Copilot
主なリスク機密情報・社内文書・検索可能な業務データの意図しない開示
修正の考え方ホステッドサービス側の修正状況をMSRCで確認しつつ、テナント側では利用範囲と権限を点検
優先度判断Microsoft CNA評価とNVD評価が異なるため、社内利用状況で補正する
初動で見る場所MSRCのCVEページ、Microsoft 365管理センター、Purview、エージェント管理、統合アプリ設定

CVE-2026-42824には「Exclusively Hosted Service」のタグが付いています。これは、一般的なオンプレミス製品やWindowsクライアントのように、管理者が端末へKBを配布して完了するタイプとは性質が異なることを示す重要な手がかりです。(NVD)

2026年6月4日に確認された変更点

NVDの変更履歴では、2026年6月4日にMicrosoft Corporationから新しいCVE情報を受領したことが記録されています。この時点で追加された主な内容は、ホステッドサービスのタグ、脆弱性説明、Microsoft側のCVSS 3.1ベクトル、CWE-77、MSRCへの参照です。(NVD)

その後、2026年6月8日にNISTの初期分析として、NVD側のCVSS 3.1評価とCPE構成が追加されています。CPE構成には cpe:2.3:a:microsoft:copilot:-:*:*:*:*:*:*:* が示されており、影響対象をMicrosoft Copilotとして扱っています。(NVD)

管理者が押さえるべき変更点は、次のとおりです。

日付変更点実務上の意味
2026年6月4日Microsoft CorporationからCVE情報を受領MSRCを一次情報として確認する
2026年6月4日Exclusively Hosted Serviceタグを追加端末配布型パッチではなく、サービス側対応を前提に見る
2026年6月4日Microsoft CNAのCVSS 3.1を追加Microsoft評価では6.5 MEDIUM
2026年6月8日NVDの初期分析を追加NVD評価では7.5 HIGH
2026年6月8日Microsoft CopilotのCPEを追加Copilot利用有無の棚卸しが必要

ここで重要なのは、「MicrosoftはMEDIUMだから後回しでよい」「NVDはHIGHだから全社停止すべき」と単純化しないことです。Copilotがアクセスできる情報の範囲は、組織の権限設計、SharePointやOneDriveの共有状態、感度ラベル、エージェントやコネクターの利用状況によって大きく変わります。

Microsoft評価とNVD評価が違う理由をどう扱うか

CVE-2026-42824では、Microsoft CorporationのCVSS 3.1は6.5 MEDIUM、ベクトルは AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N です。一方、NVDのCVSS 3.1は7.5 HIGH、ベクトルは AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N です。違いは主にUI、つまりユーザー操作の有無にあります。(NVD)

この差は、セキュリティチームのトリアージでよく問題になります。たとえば脆弱性管理ツールがNVDスコアを取り込む場合、CVE-2026-42824はHIGHとして検出される可能性があります。一方、Microsoftの月例更新確認ではMEDIUM相当として見えるため、担当者によって緊急度の見え方が変わります。

実務では、次の基準で社内優先度を決めると判断しやすくなります。

社内状況推奨する優先度
Microsoft 365 Copilotを全社展開済み高めに扱い、利用範囲・ログ・権限を即日確認
一部部門でパイロット利用中対象ユーザーと扱うデータを確認し、必要なら一時的に利用範囲を縮小
Copilot Chatのみ利用統合アプリ、Teams、Outlook、Edge側の入口を確認
エージェントや外部コネクターを利用エージェント権限、外部API、アクション定義を優先点検
Copilot未導入MSRCの更新監視対象に入れ、将来導入時のチェックリストへ反映

CVEスコアは出発点であり、最終判断ではありません。Copilotのように社内データへの到達範囲が組織ごとに変わるサービスでは、「スコア × 利用範囲 × データ機密度」で判断するのが現実的です。

影響範囲は「Copilotを使っているか」だけでは判断できない

CVE-2026-42824の影響確認では、ライセンスの有無だけを見ると漏れが出ます。Microsoft 365 CopilotやCopilot Chatは、Microsoft 365 Copilotアプリ、Outlook、Teams、Web、Edgeなど複数の入口から利用されるためです。

Microsoftのドキュメントでは、Copilotアプリの利用可否はMicrosoft 365管理センターのIntegrated Appsから管理でき、全ユーザーまたは特定ユーザー・グループに対してインストール可否を指定できます。また、Integrated AppsでCopilotをブロックすると、Microsoft 365 Copilotアプリ、Teams、Outlook、Web上のCopilot Chatにも影響します。(Microsoft Learn)

確認すべき範囲は次のとおりです。

確認場所見るべきポイント
Microsoft 365管理センターCopilot設定、ユーザーアクセス、データアクセス
Integrated AppsCopilotアプリが全社公開か、特定グループ限定か
Teams管理センターTeams内のCopilotアプリ利用・ピン留め設定
EdgeポリシーCopilotボタン、ページコンテキスト利用、サイドバー制御
Microsoft Purview感度ラベル、DLP、監査、保持、eDiscovery
SharePoint・OneDrive過剰共有、サイト検索、外部共有、古い権限

「Copilotライセンスを付与していないから無関係」と考えるのは危険です。Copilot Chatやアプリの入口、セルフサービス購入、ピン留め、Teamsアプリの設定によって、意図しないユーザーが利用できる状態になっていないかを確認しましょう。

管理者が最初に確認すべき設定

CVE-2026-42824の初動では、まずMicrosoft 365管理センターでCopilot関連設定を確認します。Microsoftのドキュメントでは、Copilot設定にUser access、Data access、Copilot actions、Other settingsのタブがあり、ユーザーの利用方法、データの扱い、Copilotの動作、その他の設定を管理できると説明されています。(Microsoft Learn)

User accessで利用者を絞る

最初に見るべきなのは、誰がCopilotにアクセスできるかです。全社展開済みの場合でも、CVEのトリアージ中は高機密データを扱う部門、役員部門、法務、人事、研究開発などを先に確認します。

特に、Microsoft 365 Copilotのセルフサービス購入設定は見落とされがちです。Microsoftのドキュメントでは、ユーザーが管理者承認なしにMicrosoft 365 Copilotライセンスを購入できる設定があり、Allow、Allow trials only、Do not allowを選べると説明されています。(Microsoft Learn)

組織として統制したい場合は、少なくとも次を確認します。

設定推奨確認内容
Copilot利用者全社か、特定グループか
セルフサービス購入管理者承認なしで購入・試用できないか
管理センター内Copilot管理者ロールを持つユーザーに不要な露出がないか
ピン留めTeams、Outlook、Microsoft 365 Copilotアプリで意図せず表示されていないか

Data accessでエージェントと外部データを確認する

CVE-2026-42824はM365 Copilotに関する脆弱性ですが、実務で影響を広げやすいのはエージェント、コネクター、外部API連携です。Microsoftのドキュメントでは、Copilotのエージェントは検索機能、カスタムアクション、コネクター、APIを追加してCopilotを拡張するものと説明されています。(Microsoft Learn)

Microsoft 365管理センターでは、Copilot > Settings > Data access > Agentsから、誰がエージェントにアクセスできるか、どの種類のエージェントをインストールできるかを構成できます。(Microsoft Learn)

確認すべきポイントは次のとおりです。

対象確認内容
組織公開エージェント承認済みか、用途とデータ範囲が明確か
作成者共有エージェント個人が共有したエージェントが放置されていないか
外部パートナーエージェント権限、プライバシー文書、利用規約を確認したか
コネクター外部SaaSや社内APIのデータ範囲が過剰でないか
カスタムアクション入力値をコマンドやクエリへ直接渡していないか

エージェントやコネクターは便利ですが、Copilotが扱える情報や操作を広げます。CVE対応時は「使っていないものを一時的に止める」「必要なグループだけに公開する」「外部APIのスコープを絞る」という判断が有効です。

Copilot actionsで不要な機能を止める

Copilot actionsでは、画像生成やTeams会議でのCopilotなど、Copilotがどのような動作を行えるかを管理します。CVE-2026-42824の直接対策と断定するものではありませんが、トリアージ中は不要なアクションを減らすことで、調査対象を絞りやすくなります。

たとえば、Teams会議の文字起こしや会議データを扱う機能を広く使っている場合、機密会議の内容がどの範囲で参照可能かを先に確認します。Microsoftのドキュメントでは、Teams管理センターでCopilotがTeams機能や会議トランスクリプトとどう関わるかを管理できると説明されています。(Microsoft Learn)

SharePointとOneDriveの権限整理が重要な理由

Copilotのセキュリティでは、「Copilotが新しい権限を勝手に作るか」よりも、「既存の過剰共有がCopilotによって見つけやすくなるか」が問題になります。Microsoftのドキュメントでは、Microsoft 365 Copilotはユーザーがアクセスを許可されているコンテンツだけを要約または参照できると説明されています。(Microsoft Learn)

つまり、Copilot対応で最も効果が出やすいのは、SharePointとOneDriveの権限棚卸しです。Microsoftのドキュメントでも、SharePointとOneDriveのアクセス制御は、Copilotが何を発見し参照できるかに影響するとされています。(Microsoft Learn)

具体的には、次を点検します。

点検項目よくある失敗
全社共有リンク過去の資料が「全員が閲覧可」のまま残っている
外部共有退職者、取引終了先、個人メールが残っている
サイト権限部門横断プロジェクト終了後も権限が維持されている
検索対象非公開にしたいサイトが検索・発見可能なまま
感度ラベル機密資料にラベルがなく、通常文書と同じ扱いになる

CVE-2026-42824のような情報漏えい系の脆弱性では、パッチ情報の確認と並行して、Copilotが到達できるデータを減らすことが現実的なリスク低減策になります。

Microsoft Purviewで確認すべき監査と保護

Microsoft 365 Copilotは、Microsoft 365のサービス境界内で動作し、Microsoft 365全体に適用されるデータ保護、アクセス制御、コンプライアンス機能を尊重すると説明されています。(Microsoft Learn)

また、Enterprise Data Protectionの説明では、CopilotはIDモデル、権限、感度ラベル、保持ポリシー、監査、管理設定に従うとされています。(Microsoft Learn)

CVE対応としては、Purviewで次を確認します。

Purview機能確認する理由
監査Copilotのプロンプト、応答、参照コンテンツの調査に使う
感度ラベル機密文書の参照・継承・表示を制御する
DLP機密情報の持ち出しや過剰共有を抑える
保持ポリシーCopilot関連データの調査可能期間を確保する
eDiscoveryインシデント調査や法務対応に備える

Microsoftのデータ保護アーキテクチャでは、Microsoft 365はCopilotのプロンプト、応答、参照されたコンテンツの監査レコードを取得できると説明されています。インシデント調査を想定するなら、監査が有効か、対象ライセンスで必要なログが取得できるかを早めに確認しておきましょう。(Microsoft Learn)

開発者が確認すべきエージェント・コネクターの実装ポイント

CVE-2026-42824はMicrosoft側サービスの脆弱性として扱うべきものですが、開発者にとっても示唆があります。説明上の弱点はコマンドインジェクションであり、外部入力をコマンドや処理系へ渡す設計では同種の失敗が起こり得ます。

Copilot拡張を開発している場合は、次の観点で見直します。

観点確認内容
入力値の扱いプロンプト、検索結果、外部ファイル、Webコンテンツを信頼していないか
コマンド生成LLM出力をシェル、SQL、Graph API、社内APIに直接渡していないか
許可リスト実行可能なアクション、引数、対象リソースを制限しているか
権限アプリ権限が広すぎないか。委任権限で足りる処理にアプリ権限を使っていないか
監査誰が、どのエージェントで、どの外部操作を実行したか追跡できるか
エラー処理例外やレスポンスに内部情報を返していないか

特に危険なのは、「LLMが生成した文字列をそのままコマンドにする」実装です。たとえば、社内検索エージェントがユーザー入力をもとにバックエンド検索クエリを組み立てる場合、入力値の正規化、許可リスト、パラメータ化、実行権限の分離が必要です。

展開・移行時に失敗しやすいポイント

Microsoft 365 Copilotを導入中、またはパイロットから本番展開へ移行中の組織では、CVE-2026-42824を「展開計画を見直すきっかけ」として扱うと効果的です。

よくある失敗は、次の3つです。

失敗例起きる問題対策
ライセンスを先に全社付与する過剰共有されたデータが一気に見つかりやすくなる部門別・データ分類別に段階展開する
エージェントを自由作成にする管理者が把握していない外部連携が増えるAgent Registryで承認制にする
監査設計を後回しにする問題発生時に何が参照されたか追えないPurview監査と保持設定を先に確認する

Microsoftのドキュメントでは、組織のメンバーがAgent Storeからエージェントを見つけて追加できる一方、ユーザーがアクセスする前にエージェントは提出・承認プロセスを経る必要があり、管理者はAgent Registryで管理できると説明されています。(Microsoft Learn)

そのため、移行時は「Copilotを使えるようにする」だけでなく、「誰が何を拡張できるか」「どのデータに到達できるか」「問題発生時に追跡できるか」を先に決めておくべきです。

CVE-2026-42824の初動チェックリスト

CVE-2026-42824を社内で検知したら、次の順番で確認すると、短時間で判断しやすくなります。

順番作業判断ポイント
1MSRCのCVEページを確認修正状況、更新日、FAQ、回避策の有無を見る
2NVDと社内ツールのスコアを確認Microsoft評価とNVD評価の差を記録する
3Copilot利用者を抽出全社利用か、限定利用かを把握する
4Integrated Appsを確認Copilotアプリの公開範囲を確認する
5Teams、Outlook、Edgeの入口を確認意図しないアクセス経路がないか見る
6エージェントとコネクターを棚卸し外部API、カスタムアクション、共有エージェントを確認する
7SharePoint・OneDrive権限を確認全社共有、外部共有、古い権限を修正する
8Purview監査を確認プロンプト、応答、参照コンテンツを追跡できるか確認する

MSRCの情報はSecurity Update Guideで確認できます。MicrosoftはSecurity Update Guideをセキュリティ更新詳細を確認するWeb体験として提供しており、APIによるプログラムアクセスも用意しています。定期的な脆弱性管理では、手動確認だけでなくMSRC APIやPowerShellモジュールを使った差分監視も検討するとよいでしょう。(GitHub)

今回のトリアージでの結論

CVE-2026-42824は、Microsoft 365 Copilotを利用している組織にとって、単なるCVEスコア確認では終わらない脆弱性です。Microsoft CNA評価はMEDIUM、NVD評価はHIGHであり、スコア差を含めて社内の判断基準を明確にする必要があります。(NVD)

管理者がまず行うべきことは、MSRCの更新確認、Copilot利用者の棚卸し、Integrated AppsとTeams・Outlook・Edgeの入口確認、エージェントとコネクターの点検、SharePointとOneDriveの過剰共有修正、Purview監査の確認です。

開発者は、Copilot拡張や社内エージェントで、LLM出力や外部入力をコマンド・クエリ・API操作へ直接渡していないかを見直してください。CVE-2026-42824への対応は、Microsoft側のサービス更新を確認するだけでなく、Copilotを安全に展開するための権限設計と監査設計を整える機会でもあります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次