CISA Warns of Microsoft SharePoint Code Injection Vulnerability Exploited in Attacks
2026/09/28 CyberSecurityNews — 米国 Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、Microsoft SharePoint に影響するコード・インジェクションの脆弱性 CVE-2026-65660 の Known Exploited Vulnerabilities (KEV) カタログへの追加である。この脆弱性は Microsoft SharePoint に影響を及ぼし、認証済みの攻撃者に対して、ネットワーク経由でのリモート・コード実行を許す可能性があることから、文書管理/共同作業/社内業務のワークフローに SharePoint を利用する組織にとって、重大なリスクとなる。

脆弱性 CVE-2026-65660 は CWE-94 (コード・インジェクション) に分類され、一般にはコード・インジェクションの欠陥と呼ばれる。この脆弱性は、外部から制御可能な入力を、アプリケーションが十分な検証/制御を行わずに実行可能なコードとして処理する場合に発生する。SharePoint 環境で、この脆弱性を悪用する攻撃者が、すでに認可されたアクセス権限を持っている場合、自身で制御するコードを実行し、データの操作/悪意あるツールの展開/永続的なアクセスの確立などが引き起こされ、企業ネットワーク内部へのさらなる侵入につながる可能性がある。
CISA が公開したカタログの更新情報によると、Microsoft SharePoint の脆弱性が KEV Catalog に追加されたのは 2026年9月25日であり、修正期限は 9月28日に設定されている。この短い修正期限は、実環境で積極的に悪用されていることが確認された脆弱性への緊急対応を求めるものである。CISA は、CVE-2026-65660 とランサムウェア攻撃との関連性については明らかにしていないが、Binding Operational Directive (BOD) 26-04 に基づくフォレンジック・トリアージを要求しているため、影響を受ける組織はパッチ適用だけを必要な対応と考えるべきではない。
この警告は、CISA の Binding Operational Directive に従う必要がある Federal Civilian Executive Branch (FCEB) 機関にとって特に重要である。ただし、この警告は民間組織にとっても、自組織の SharePoint 環境への対応を優先する必要性を示している。SharePoint サーバには、機密性の高い内部文書/業務記録/プロジェクトデータ/認証情報/ID システムとの連携情報が保存されている可能性があるため、企業環境へのアクセスを狙う攻撃者にとって価値の高い標的となる。
Microsoft は CVE-2026-65660 について、認証済みの攻撃者がネットワーク経由でコードを実行する可能性があるコード・インジェクションの脆弱性と説明している。「認証済みの攻撃者」という条件は、悪用に有効な認証情報/既存の認証済みセッションが必要になる可能性を意味するが、それにより脆弱性のリスクが低くなるわけではない。
フィッシング/パスワードの使い回し/トークンの窃取/侵害された第三者アカウント/保護が不十分なサービス・アカウントを悪用することで、攻撃者は正規ユーザーとしてのアクセス権を取得する可能性があり、侵入後に SharePoint のコード実行の脆弱性を悪用すれば、限定的なアクセスから、より広範なシステムの制御へ発展する恐れがある。
CISA は連邦政府組織に対して、Microsoft のベンダーガイダンスに従って緩和策を適用するとともに、リスクに基づいてセキュリティ・アップデートを優先するという BOD 26-04 の要件に従うよう指示した。政府機関や防御担当者に求められるのは、影響を受ける SharePoint 資産がインターネットへ公開されているかどうかを評価し、クラウドサービスについて適用されるガイダンスに従うことである。利用可能な緩和策がない場合には、影響を受ける製品の使用を中止するよう CISA は推奨している。
フォレンジック・トリアージも、対応における重要な要素である。セキュリティチームに求められるのは、SharePoint/Windows のイベントログ、異常な認証済みアクティビティ、新規作成または変更された SharePoint コンポーネント、予期しない Web シェルの動作、不審な子プロセス、SharePoint サーバからの異常な外向きネットワーク接続を確認することである。ID 関連のログについても、異常なサインイン/トークンの使用/権限の変更/未知の場所またはデバイスからのアクセスを確認する必要がある。
組織に求められるのは、オンプレミス/管理対象の全 SharePoint 導入環境を直ちに特定し、インストールされているバージョンを確認した上で、Microsoft が提供するセキュリティ・アップデート/緩和策を適用することである。さらに、不要なインターネットへの公開を制限/管理者およびユーザーのアクセスに多要素認証を適用/最小権限を適用した上で、特権アカウントを綿密に監視する必要がある。
CISA が実環境での悪用を確認していることから、防御側はパッチ未適用の SharePoint インスタンスが標的となる可能性を想定し、修正が適切に行われていることを確認するとともに、過去に侵害された兆候がないかも調査する必要がある。
米国の CISA による Microsoft SharePoint のコード・インジェクションの脆弱性 CVE-2026-65660 に係る CISA KEV カタログ追加通知を紹介する記事です。認証済みの攻撃者によるリモートコード実行のリスクが存在し、不正なデータ操作/悪意あるツールの配置/永続アクセスの確立などの深刻な影響が生じるおそれがあります。対応として、最新セキュリティ更新プログラムの適用/インターネット公開制限/多要素認証の導入/フォレンジック調査の実施などが推奨されます。
You must be logged in to post a comment.