CVE-2026-65815は、Microsoft Dynamics 365 on-premisesで信頼できないデータを逆シリアル化する処理に起因する、リモートコード実行の脆弱性です。Dynamics 365にログインできる攻撃者が、ネットワーク経由で細工したデータを送ることで、サーバー側でコードを実行できる可能性があります。
対処方法は明確です。Dynamics 365 on-premises 9.1を、KB5121006のUpdate 1.47、ビルド9.1.0047.0006以上へ更新してください。 9.1.0047.0006未満の環境は対応が必要です。Microsoftが案内している別の公式回避策はないため、アクセス制限などだけで済ませず、最終的には更新プログラムを適用しなければなりません。(Microsoft Security Response Center)
Microsoftの評価では、2026年8月30日時点で悪用の確認はなく、一般公開もされておらず、悪用可能性は「Exploitation Less Likely」とされています。ただし、CVSS基本値は8.8で、攻撃が成立した場合の機密性・完全性・可用性への影響はいずれも高く評価されています。「すぐ悪用される可能性が低い」という理由だけで、更新を長期間延期するべき脆弱性ではありません。(CVE)
CVE-2026-65815の概要
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-65815 |
| 対象製品 | Microsoft Dynamics 365 on-premises |
| 主な対象 | Dynamics 365 on-premises 9.1 |
| 脆弱性の種類 | リモートコード実行 |
| 原因 | 信頼できないデータの逆シリアル化 |
| CWE | CWE-502 |
| CVSS基本値 | 8.8/High |
| 攻撃経路 | ネットワーク |
| 必要な権限 | 低い権限の認証済みアカウント |
| ユーザー操作 | 不要 |
| 修正版 | 9.1.0047.0006以上 |
| 更新プログラム | KB5121006/Update 1.47 |
| 公式回避策 | なし |
| 悪用状況 | Microsoftによる確認なし |
| 公開状況 | Publicly Disclosed: No |
| 悪用可能性 | Exploitation Less Likely |
MicrosoftのCVE情報では、CVE-2026-65815はCWE-502に分類され、認証済み攻撃者がネットワーク経由でコードを実行できる脆弱性として登録されています。CVSSベクトルはAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hです。(CVE)
CVE-2026-65815では何が起きるのか
信頼できないデータの逆シリアル化とは
シリアル化とは、プログラム内のオブジェクトやデータを、保存や通信に適した形式へ変換する処理です。逆シリアル化は、そのデータを受け取り、再びプログラム内のオブジェクトへ戻す処理を指します。
問題になるのは、外部から受け取ったデータを十分に検証せず逆シリアル化してしまうケースです。攻撃者が細工したデータを処理させると、本来は作成されるべきでないオブジェクトが生成されたり、意図しないメソッドが呼び出されたりして、コード実行につながることがあります。
CVE-2026-65815では、このような信頼できないデータの逆シリアル化により、Dynamics 365 on-premisesへアクセスできる攻撃者がネットワーク経由でコードを実行できる可能性があります。(CVE)
認証なしで誰でも攻撃できる脆弱性ではない
CVE-2026-65815のCVSSベクトルには、PR:Lが設定されています。これは、攻撃前に低い権限を取得している必要があることを示します。
したがって、インターネット上の第三者が認証なしで直ちにサーバーを乗っ取れる脆弱性ではありません。ただし、次のような状況では攻撃条件が整う可能性があります。
- 一般ユーザーのアカウント情報がフィッシングなどで窃取された
- 退職者や委託先のアカウントが無効化されず残っている
- 共用アカウントのパスワードが漏えいした
- パスワードスプレーなどによりアカウントが侵害された
- 悪意のある内部ユーザーがDynamics 365へアクセスできる
「認証が必要」という条件は一定の防御になりますが、認証済みの一般アカウントだけで攻撃できる可能性があるため、管理者アカウントの侵害だけを想定してはいけません。
ユーザーによるクリックやファイル操作は不要
CVSSベクトルのUI:Nは、攻撃時に別の利用者による操作を必要としないことを示します。
悪意のあるファイルを管理者に開かせたり、不正なリンクをクリックさせたりする手順は必須ではありません。攻撃者が必要な認証情報を持ち、脆弱な処理へネットワーク経由で到達できれば、攻撃を進められる可能性があります。(CVE)
成功した場合の影響は大きい
CVSSでは、機密性・完全性・可用性の影響がすべてHighです。
実際の被害範囲は、Dynamics 365を動作させているサービスアカウントの権限や、サーバーからアクセスできるネットワーク範囲によって変わります。攻撃が成立した場合、次のような影響が考えられます。
- Dynamics 365内の顧客情報や営業情報への不正アクセス
- 登録データの改ざんや削除
- 不正な処理やプログラムの実行
- サービス停止
- サーバーから接続できる別システムへの侵害拡大
- サービスアカウントが利用できるデータベースや共有フォルダーへのアクセス
サービスアカウントに必要以上の権限が与えられている場合、Dynamics 365だけでなく、周辺サーバーやデータベースへ被害が広がる可能性もあります。
対象環境と修正済みバージョン
9.1.0047.0006未満は更新が必要
Dynamics 365 on-premises 9.1では、9.1.0047.0006がCVE-2026-65815の修正を含むビルドです。Microsoftはこのビルドを、KB5121006の「Update 1.47」として提供しています。(Microsoft サポート)
判断基準は次のとおりです。
| 現在のバージョン | CVE-2026-65815への対応 |
|---|---|
| 9.1.0047.0006以上 | この脆弱性は修正済み |
| 9.1.0047.0006未満 | 更新が必要 |
| 9.0系 | サポートされる9.1への移行と最新更新を検討 |
| Dynamics 365オンライン版 | 今回のオンプレミス向け更新の対象外 |
記事を読んでいる時点でUpdate 1.47より新しい累積更新プログラムが公開されている場合は、原則として新しい累積更新プログラムを選びます。MicrosoftもDynamics 365 on-premisesでは、常に最新の更新プログラムを適用するよう案内しています。(Microsoft サポート)
9.1.47.06と9.1.0047.0006は同じビルド
Microsoftの累積更新一覧では、Update 1.47のバージョンが9.1.47.06と表示されています。一方、個別の更新情報やダウンロードページでは9.1.0047.0006と表示されます。
これは表記方法の違いであり、どちらもUpdate 1.47の同じビルドを示します。(Microsoft サポート)
バージョンを確認するときは、数字のゼロ埋めの違いだけを見て別バージョンと判断しないようにしてください。
9.0を使っている場合
Microsoftは、Dynamics 365 on-premisesの9.x環境でサポートを継続するには、9.1へのアップグレードが必要と案内しています。9.0環境にUpdate 1.47の実行ファイルをそのまま適用するのではなく、現在のビルドから9.1へ移行するためのサポートされたアップグレード手順を確認してください。(Microsoft サポート)
特に複数サーバー構成や大規模なデータベースを使用している場合は、9.0から9.1への移行と、9.1の最新累積更新プログラム適用を一つの変更計画として扱う必要があります。
現在のDynamics 365バージョンを確認する方法
Microsoftの更新情報では、Dynamics 365画面右上の歯車アイコンから「バージョン情報」を開き、バージョン番号を確認する方法が案内されています。(Microsoft サポート)
確認手順は次のとおりです。
- Dynamics 365へ管理者または確認可能なアカウントでサインインします。
- 画面右上の歯車アイコンを選択します。
- 「バージョン情報」または「About」を開きます。
- 表示されたバージョンを確認します。
9.1.0047.0006未満であれば更新対象として扱います。
複数の組織をホストしている環境では、一つの組織画面だけで判断せず、サーバー構成とインストール済み更新プログラムも合わせて確認してください。
複数サーバー環境では全ノードを確認する
ロードバランサー配下に複数のDynamics 365 Serverがある場合、一台だけ更新しても対応完了とはいえません。
少なくとも次のコンポーネントを棚卸しします。
- Dynamics 365 Server
- フロントエンドサーバー
- バックエンドサーバー
- Deployment Administration Server
- Microsoft Dynamics 365 Reporting Extensions
- 管理ツールをインストールしている端末またはサーバー
更新後は、各ノードが同じ修正済みビルドになっていることを確認します。古いノードをロードバランサーへ戻すと、アクセス先によってバージョンが変わり、脆弱な処理が残るおそれがあります。
KB5121006を適用する手順
更新前に対象サーバーを一覧化する
最初に、どのサーバーへどのパッケージを適用するかを整理します。
| サーバーまたは端末 | 確認するコンポーネント |
|---|---|
| Dynamicsアプリケーションサーバー | Dynamics 365 Server |
| SSRSサーバー | Dynamics 365 Reporting Extensions |
| 管理端末・管理サーバー | Dynamics 365 Tools |
| 複数ノード構成 | 各ノードの役割と現在のビルド |
一台のサーバーだけを確認して作業を始めると、Reporting Extensionsや管理ツールの更新が漏れやすくなります。サーバー名、役割、現在のバージョン、適用予定パッケージを一覧にしてから作業してください。
バックアップと復旧手順を確認する
更新前には、少なくとも次のバックアップを取得します。
- Dynamics 365の組織データベース
- 構成データベース
- カスタム構成ファイル
- 暗号化キーや証明書に関する管理情報
- 独自プラグインやソリューション
- SSRSのカスタムレポート
- 外部連携の設定情報
仮想マシンのスナップショットだけに依存するのは避けてください。SQL Server上のデータベースとアプリケーションサーバーの状態に不整合が生じる可能性があるため、データベースの正式なバックアップと復元手順を用意しておくことが重要です。
バックアップを取得するだけでなく、問題発生時に誰がどの手順で復旧するかも確認します。
検証環境でカスタマイズをテストする
Dynamics 365の累積更新では、標準機能だけでなく、独自プラグイン、ワークフロー、レポート、外部連携への影響を確認する必要があります。
本番環境へ適用する前に、可能であれば本番に近い検証環境で次の項目をテストします。
- ユーザーのサインイン
- レコードの作成・参照・更新・削除
- 検索
- 非同期処理
- カスタムプラグイン
- ワークフロー
- SSRSレポート
- 文書出力
- メール連携
- Web APIや外部システムとの連携
- バッチ処理
- 認証基盤との連携
Update 1.47にはセキュリティ修正のほか、アクセシビリティや文書エクスポートに関する修正も含まれています。文書出力をカスタマイズしている環境では、出力内容やレイアウトも確認してください。(Microsoft サポート)
必要な更新パッケージをダウンロードする
Microsoft Download Centerでは、KB5121006として次のパッケージが提供されています。(Microsoft)
| ファイル | 対象 | 公開ページ上のサイズ |
|---|---|---|
CRM9.1-Server-KB5121006-ENU-amd64.exe | Dynamics 365 Server | 約1.2GB |
CRM9.1-Srs-KB5121006-ENU-amd64.exe | Reporting Extensions | 約77.3MB |
CRM9.1-Tools-KB5121006-ENU-amd64.exe | 管理ツール | 約4.3MB |
すべてのファイルをすべてのサーバーへインストールするわけではありません。各サーバーにインストールされているコンポーネントに対応したパッケージを選びます。
また、上記は英語版パッケージ名の例です。Download Centerの言語選択が利用できる場合は、導入環境に合った言語を選択してください。
メンテナンス時間を確保して適用する
更新中はDynamics 365のサービス停止や再起動が発生する可能性があります。無停止で更新できると決めつけず、業務影響を考慮したメンテナンス時間を確保してください。
一般的には、次の流れで進めます。
- 利用者と関係部署へ停止予定を通知します。
- バックアップの完了を確認します。
- 外部連携やバッチ処理の実行状況を確認します。
- ロードバランサー構成では対象ノードへの振り分けを停止します。
- Dynamics 365 Server用パッケージを対象サーバーへ適用します。
- Reporting Extensionsを使用している場合はSSRSサーバーへ対応パッケージを適用します。
- 管理ツールをインストールしている環境へToolsパッケージを適用します。
- インストーラーから再起動を求められた場合は再起動します。
- 全ノードの更新完了後にサービスとロードバランサーを復旧します。
- バージョンと主要機能を確認します。
更新順序や停止方法は構成によって異なります。特に複数サーバー構成では、既存の運用手順やMicrosoftのサポート方針に沿って作業してください。
更新後にビルドを確認する
インストーラーが正常終了しただけで作業完了とせず、Dynamics 365の画面からバージョンを確認します。
更新後の目標は次のいずれかです。
9.1.0047.00069.1.47.06- それより新しい修正済み累積更新ビルド
複数ノード構成では、すべてのDynamics 365 ServerとReporting Extensionsサーバーを確認します。
動作確認を行う
更新後は次の項目を確認します。
- 正常にサインインできる
- 主要なエンティティを表示できる
- レコードを作成・更新できる
- 検索が動作する
- ワークフローや非同期ジョブが実行される
- カスタムプラグインでエラーが発生していない
- レポートを表示・出力できる
- 文書エクスポートが正常に動作する
- 外部システムとのAPI連携が成功する
- メール処理が滞留していない
- Windowsイベントログに重大なエラーがない
- Dynamics 365やIISのログに新しい異常がない
脆弱性管理ツールを使用している場合は、資産情報を更新したうえで再スキャンします。画面上のバージョンが修正済みでも、スキャナー側の古いインベントリが残っていると、検出が継続することがあります。
悪用可能性が低めでも更新を優先すべき理由
MicrosoftはCVE-2026-65815について、悪用可能性を「Exploitation Less Likely」と評価しています。また、悪用の確認と一般公開はいずれも「No」です。(Microsoft Security Response Center)
ただし、この評価を「更新しなくてよい」と読み替えてはいけません。CVSSベクトルを見ると、攻撃には次の特徴があります。
- ネットワーク経由で到達できる
- 攻撃の複雑さが低い
- 低い権限で攻撃できる
- 被害者の操作が不要
- 機密性・完全性・可用性への影響が高い
攻撃者が有効なアカウントを確保した後は、比較的厳しくない条件で攻撃が成立する可能性があります。
また、「Publicly Disclosed: No」は、Microsoftの評価時点で一般公開済みと判定されていないことを意味します。今後も攻撃手法や実証コードが公開されないことを保証するものではありません。
更新の優先度を決める判断基準
同時に多数の脆弱性へ対応しなければならない場合は、次の条件に当てはまるDynamics 365環境を優先してください。
| 優先度 | 環境の例 |
|---|---|
| 最優先 | インターネットや社外ネットワークからアクセス可能 |
| 最優先 | アカウント侵害や不審なログインの疑いがある |
| 高 | 委託先や取引先へアカウントを発行している |
| 高 | 多数の一般ユーザーが利用している |
| 高 | サービスアカウントの権限が広い |
| 高 | 重要な顧客情報・契約情報・営業情報を保存している |
| 通常の緊急対応 | 社内ネットワークだけで利用している本番環境 |
| 本番前に対応 | 検証環境・開発環境・待機系環境 |
社内ネットワーク限定であっても、侵害された端末やVPNアカウント、内部不正から攻撃される可能性は残ります。「インターネットへ直接公開していない」という理由だけで対象外にしないでください。
すぐに更新できない場合の暫定対策
CVE-2026-65815には、更新プログラム以外の公式回避策は示されていません。次の対策は攻撃条件を厳しくするための暫定的なリスク低減策であり、脆弱性そのものを修正するものではありません。(Microsoft Security Response Center)
アクセス元を制限する
Dynamics 365へ接続できるネットワークを、業務上必要な範囲へ限定します。
- 外部公開を停止する
- VPN経由に限定する
- 許可されたネットワークや端末だけに制限する
- 不要な公開ポートを閉じる
- 管理用アクセス経路を分離する
ただし、正規アカウントを持つ内部ユーザーや、VPNアカウントを侵害した攻撃者には効果が限定されます。
不要なアカウントを無効化する
次のアカウントを確認してください。
- 退職者
- 異動済みの職員
- 契約終了後の委託先
- 長期間使用されていないアカウント
- 共有アカウント
- パスワード変更が長期間行われていないアカウント
攻撃には認証が必要であるため、有効なアカウント数を減らすことはリスク低減につながります。
認証を強化する
認証基盤の構成上可能であれば、多要素認証、条件付きアクセス、接続元制限などを利用します。
ただし、多要素認証は脆弱性の修正ではありません。正規ユーザーによる攻撃、セッションの窃取、認証後の端末侵害などを完全には防げません。
サービスアカウントの権限を見直す
Dynamics 365関連サービスの実行アカウントに、不要なローカル管理者権限、ドメイン権限、共有フォルダーへの書き込み権限が与えられていないか確認します。
RCEが成立した場合の影響は、コードが実行されるコンテキストの権限にも左右されます。最小権限化は被害拡大を抑えるために有効ですが、これだけで攻撃を防げるわけではありません。
不審な動作を監視する
公開情報だけでは、CVE固有のURL、リクエスト、ペイロードを使った確実な検知ルールを作ることは困難です。そのため、既知の文字列だけではなく、サーバー上の異常な動作を監視します。
確認したい例は次のとおりです。
- 通常と異なるユーザーからの大量リクエスト
- 深夜や休日の不審なログイン
- サービスアカウントによる予期しないプログラム実行
- Dynamics 365サーバーからの不審な外部通信
- 通常利用しないコマンドシェルやスクリプトの起動
- 不審なプラグイン、ワークフロー、ソリューションの追加
- 管理者ロールやセキュリティロールの不審な変更
- IISやDynamics 365で急増した例外
- セキュリティ監査設定の変更
監視を強化しても、未修正環境を安全な状態にはできません。暫定対策を実施したうえで、更新日を確定してください。
よくある対応ミス
Windowsの累積更新だけで修正したと思い込む
CVE-2026-65815はDynamics 365 on-premisesの脆弱性です。Windows Serverの月例累積更新を適用しただけでは、Dynamics 365のビルドは9.1.0047.0006になりません。
KB5121006のDynamics 365 Update 1.47、またはそれより新しいDynamics 365の累積更新プログラムを適用してください。(Microsoft サポート)
一台だけ更新する
複数ノード構成で一台だけ修正済みにしても、古いサーバーへリクエストが振り分けられれば脆弱性が残ります。
サーバー単位ではなく、Dynamics 365環境全体を一つの更新対象として管理してください。
Reporting Extensionsを更新し忘れる
Microsoftは、Dynamics 365 Server用だけでなく、Dynamics 365 Reporting Extensions用のUpdate 1.47も提供しています。SSRSを別サーバーで運用している環境では、対象から漏れやすいため注意が必要です。(Microsoft)
9.1.47.06を未修正と誤認する
9.1.47.06と9.1.0047.0006は同じUpdate 1.47を示します。ゼロ埋めの違いだけで未適用と判断しないでください。(Microsoft サポート)
「悪用なし」を理由に次の四半期まで延期する
悪用が確認されていないのは、現時点の評価にすぎません。認証済みアカウントが必要とはいえ、攻撃の複雑さは低く、ユーザー操作も不要です。
本番環境では、通常の年次更新ではなく、セキュリティ更新として直近のメンテナンス枠へ組み込むのが現実的です。
ネットワーク制限を修正の代わりにする
VPN限定やアクセス元制限は有効な防御層ですが、認証済みの内部ユーザーや侵害されたアカウントによる攻撃を防ぎ切れません。
Microsoftが案内する公式な修正方法は、修正版への更新です。
カスタムプラグインを確認せず本番へ適用する
Dynamics 365では、独自プラグイン、ワークフロー、JavaScript、SSRSレポート、外部API連携が多数実装されていることがあります。
更新そのものが正常でも、カスタマイズ部分で業務障害が発生する可能性があるため、代表的な業務シナリオを検証してから本番適用してください。
CVE-2026-65815に関するよくある質問
Dynamics 365のクラウド版も対象ですか
今回のCVEは、製品名としてMicrosoft Dynamics 365 on-premisesが指定されています。組織内のサーバーへDynamics 365を導入して運用している環境が確認対象です。(CVE)
Microsoftが管理するオンラインサービスへ、利用者がKB5121006を手動でインストールするものではありません。
攻撃には管理者権限が必要ですか
CVSSベクトルはPR:Lであり、低い権限が必要と評価されています。管理者権限だけが攻撃条件ではありません。一般ユーザー相当のアカウントも含め、Dynamics 365へアクセスできるアカウントを保護する必要があります。(CVE)
多要素認証を使えば更新しなくてもよいですか
多要素認証は、窃取されたパスワードだけでログインされるリスクを下げます。しかし、脆弱性自体は残ります。
侵害済みセッション、内部ユーザー、認証済み端末からの攻撃には対応できないため、更新プログラムの代わりにはなりません。
Update 1.47より新しい更新を入れてもよいですか
はい。Dynamics 365 on-premisesの更新は累積型で、Microsoftは最新の更新プログラムを適用するよう案内しています。Update 1.47より新しい累積更新が提供されている場合は、その更新にCVE-2026-65815の修正が含まれていることを確認したうえで、原則として新しい更新を選びます。(Microsoft サポート)
更新後に再起動は必要ですか
Microsoftのダウンロードページには、すべての構成で再起動が必須とは明記されていません。インストーラーの指示に従ってください。
ただし、サービス停止やサーバー再起動が必要になる可能性を考慮し、最初からメンテナンス時間を確保しておくのが安全です。
公式回避策はありますか
Microsoftが案内する別の公式回避策はありません。アクセス制限、アカウント整理、監視強化などは暫定的なリスク低減策であり、正式な修正は9.1.0047.0006以上への更新です。(Microsoft Security Response Center)
まず確認すべきこと
CVE-2026-65815への対応では、最初にDynamics 365 on-premisesのバージョンを確認してください。
9.1.0047.0006未満であれば、次の順番で進めます。
- Dynamics 365 Server、Reporting Extensions、管理ツールを棚卸しする
- 全ノードの現在のバージョンを確認する
- データベースと設定をバックアップする
- 検証環境でカスタム機能を確認する
- KB5121006のUpdate 1.47、またはそれより新しい累積更新を適用する
- 全ノードが9.1.0047.0006以上になったことを確認する
- サインイン、レコード操作、プラグイン、レポート、外部連携をテストする
- ログとセキュリティ監視を確認する
CVE-2026-65815は、認証を必要とするため無条件に攻撃できる脆弱性ではありません。しかし、低い権限でネットワーク経由のコード実行につながり、ユーザー操作も必要としません。
公式回避策がない以上、アクセス制限だけで対応完了とせず、Dynamics 365 on-premisesを9.1.0047.0006以上へ更新することが最終的な対策です。

コメント