CVE-2025-66390
Microsoft Azure API Management における自己署名登録のテナント分離バイパス(2025-10-17 時点) Microsoft Azure API Management(2025-10-17 時点)において、テナント A でセルフサービスサインアップ(ユーザー名/パスワードによる...
- 公開済み
- 2026/07/21
- 更新済み
- 2026/07/22
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/05
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 49.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# Microsoft Azure API Management における自己署名登録のテナント分離バイパス(2025-10-17 時点) Microsoft Azure API Management(2025-10-17 時点)において、テナント A でセルフサービスサインアップ(ユーザー名/パスワードによる Basic 認証)が有効になっている場合、攻撃者はホスト名またはテナント識別子をテナント B に変更することで登録フローを再利用できます。これは、テナント B で UI レベルでサインアップが無効化されている場合でも発生します。言い換えると、UI でサインアップを無効化しても、基盤となる API エンドポイントは無効化されません(このエンドポイントは Host ヘッダーに基づいてクロステナントリクエストを引き続き受け入れます)。注記: サプライヤーは本レポートを評価した結果、セキュリティ境界を越えるものではないと判断しました(すなわち、観察された動作は、テナント分離に影響する悪用可能な製品脆弱性ではなく、構成/状態の問題でした)。注記: サプライヤーは本レポートを評価し、セキュリティ境界を越えるものではないと判断しました(すなわち、観察された動作は、テナント分離に影響する悪用可能な製品脆弱性ではなく、構成/状態の問題でした)。
ソース
2セキュリティアドバイザリ: Azure APIM Developer Portal は、UI のサインアップ制限をバイパスすることで、クロステナントのアカウント登録を許可します。MSRC に2回報告されましたが、「by design」としてクローズされました。
UIが無効な場合にAzure APIMのサインアップをバイパスするPythonスクリプトです。これはCVE-2025-66390とは異なり、クロステナントでの設定を一切必要としません。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。