Microsoft SharePoint Flaw Lets Attackers Execute Code Remotely With Low Privileges
2026/09/22 CyberSecurityNews — Microsoft が公表したのは、オンプレミス版 SharePoint Server の深刻度の高いリモート・コード実行 (RCE) の脆弱性に関する情報であり、認証済みの低権限攻撃者がユーザー操作を必要とせずに、ネットワーク経由で任意のコードを実行する可能性があると警告している。このコード・インジェクションの脆弱性 CVE-2026-65660 (CVSS:8.8) は、SharePoint Enterprise Server 2016/SharePoint Server 2019/SharePoint Server Subscription Edition に影響する。SharePoint サーバは機密文書を保持して強い権限を持つサービス ID で動作するため、この脆弱性を悪用する攻撃者は、認証情報の窃取/横展開/データの持ち出し/環境内での永続的なアクセスを実現するための足掛かりを得る可能性がある。

この脆弱性を発見した Viettel Cyber Security の研究者 Dinh Ho Anh Khoa は、SharePoint のSafeControls による保護を回避する別の手法だと説明している。SafeControls とは、SharePoint がページ/Web Part のマークアップを解析する際に、信頼されていないサーバサイドのクラスがインスタンス化されることを防ぐための仕組みである。タグのプレフィックスを ASP.NET コントロールへ対応付けるために使用される ToolPane コンポーネントが、攻撃者が制御する Register ディレクティブを処理するときに、この脆弱性の悪用が可能になる。
Viettel Cyber Security が公開した技術分析によると、ToolPane はコントロールのマークアップから Register ディレクティブを分離してその型名を検証した後、SharePoint が属性値を二重引用符で囲んでこれらのディレクティブを再構築する。しかし、埋め込まれた引用符が安全にエスケープされないため、悪意の値によっては再構築されたディレクティブがインジェクションに似た形で改変される。その結果、関連する安全性チェックが完了し、ASP.NET がコントロールを解析する前の段階で、別のディレクティブが挿入される恐れが生じる。
この処理順序の誤りにより、攻撃者が危険な .NET クラスを登録でき、コード実行につながるガジェットへ到達できる。Khoa が実証したのは、XamlServices.Parse()/ExpandedWrapper ジェネリック型/ObjectDataProvider/LosFormatter のデシリアライズを組み合わせた攻撃チェーンである。
この手法では、従来型の Web Shell をディスクへ書き込む代わりにメモリ上の Web Shell として作成できるため、ファイルシステム上に残る明確な痕跡が減少し、インシデント対応が困難になる可能性がある。また、公開された研究結果には実際に機能するエクスプロイト用のマークアップが含まれており、それにより攻撃を再現するハードルが大幅に低下している。
Microsoft によると、この脆弱性の悪用には認証が必要だが、その他に必要な条件は低レベルのアクセス権のみである。しかし研究者は、SharePoint の導入環境で適切なページへの匿名アクセスが許可されている場合に、脆弱性 CVE-2026-65660 と ToolPane の認証に関する脆弱性を組み合わせ、認証前の RCE が可能になることを実証した。
この匿名アクセスを利用する攻撃経路は、Microsoft が 2026年6月9日にリリースしたアップデートで閉じられたと報告されており、パッチ適用済みのシステムでは、同じ認証前の攻撃チェーンの影響を受けないと考えられる。
Microsoft が 2026年8月11日にリリースした修正版のバージョンは、SharePoint Enterprise Server 2016 16.0.5565.1001/SharePoint Server 2019 16.0.10417.20198/Subscription Edition 16.0.19725.20522 である。Microsoft のアドバイザリには、利用者側での対応が必要と記されているため、すべてのアップデート・パッケージをインストールする必要があり、SharePoint Enterprise Server 2016 の管理者は、記載されている 2 つのパッケージをインストールする必要があるとされる。
研究者は、この脆弱性の根底にある手法が、2023年4月にサポートが終了した SharePoint 2013 にも影響すると報告している。一方、Microsoft が公式に影響を受ける製品として挙げているのは、サポート対象の SharePoint Enterprise Server 2016/SharePoint Server 2019/Subscription Edition のみである。したがって、SharePoint 2013 を運用している組織に求められるのは、提供が期待できないセキュリティ・アップデートを待つのではなく、移行/隔離を早急に進めることである。
この情報の公開時点では Microsoft は、CVE-2026-65660 について一般への情報公開や悪用は確認されておらず、悪用される可能性は低いと評価していた。しかし、現在は詳細な技術情報が公開されているため、この評価について再検討する必要がある。
管理者に求められるのは、直ちにパッチを適用した上で、インターネット・アクセスと匿名アクセスを制限し、低権限アカウントを監査するとともに、異常な Web Part マークアップやエンコードされた XAML を含む不審な POST リクエストを調査することである。
インシデント対応チームにとって必要なことは、ワーカープロセスの動作、想定外の子プロセス、異常なアセンブリ、揮発性メモリを調査することである。メモリ内のインプラントは、Web Shell のファイルをディスク上に残さないため、ほとんど痕跡を残さない可能性がある。また、調査中は、侵害された SharePoint サーバを再起動する前に、IIS/ULS/Windows イベント/PowerShell/エンドポイントのテレメトリを保全する必要がある。
紹介された記事では、Microsoft SharePoint における脆弱性 CVE-2026-65660 が解説されています。本製品における処理順序の不備と引用符のエスケープ不足により、安全検証を回避してコードが実行される問題が存在します。この影響として、低権限の第三者によるシステム侵入や情報漏洩、ファイルを作らないメモリ内 Web Shell の配置による潜伏が懸念されます。対応策として、更新プログラムの適用/匿名アクセスの制限/不審なログの監視/適切なアクセス権限の管理が求められます。サポートが終了している古い環境では修正の適用が見込めないため、ネットワークからの孤立化や移行作業の推進が必要とされます。
You must be logged in to post a comment.