Microsoft SharePointの未対策だった脆弱性に攻撃、CISAが「悪用中の脆弱性リスト」に追加し緊急の対策を要請
要点
-
米CISAが、Microsoft SharePoint Serverに存在するリモートコード実行の脆弱性「CVE-2026-58644」をKEVカタログに追加した。
-
本脆弱性はパッチ公開前より実際の攻撃に悪用されており、危険度は「緊急」を示すCVSSスコア9.8と判定されている。
-
CISAは米連邦政府機関に対し、2026年7月19日までの迅速なパッチ適用やシステムのセキュリティ強化を義務付けた。
-
同時に、Fortinetの「FortiSandbox」における2つの深刻な脆弱性についても悪用が確認されたとして同リストに追加された。
-
米サイバーセキュリティ・インフラセキュリティ庁(CISA)は2026年7月16日、Microsoftのコラボレーションプラットフォームである「SharePoint Server」に存在するリモートコード実行(RCE)の脆弱性を、実際に悪用が確認されている脆弱性のカタログ(KEV)に追加した。この脆弱性は、対策パッチが公開される前にサイバー攻撃者に悪用されていた「ゼロデイ脆弱性」であることが判明しており、CISAは政府機関に対して極めて短い猶予期間での対処を求めている。
「CVE-2026-58644」の概要と危険性
今回KEVに追加された脆弱性は、「CVE-2026-58644」として識別されている。脆弱性の深刻度を評価する指標であるCVSSの基本値は、最大値である10に近い「9.8(緊急)」と測定されており、極めて危険度が高い。
この脆弱性は、プログラムが外部から受け取ったデータを読み込んで復元する処理(デシリアライズ)において、信頼できないデータを不適切に処理してしまう設計上の不備に起因する。これにより、認証されていない第三者が標的のサーバー上で任意のプログラムを不正に実行できてしまう恐れがある。
Microsoftが今週公開したセキュリティアドバイザリ(注意喚起情報)によると、攻撃者がネットワーク経由で攻撃を行う場合、少なくとも「サイト所有者(Site Owner)」以上の権限で認証されていれば、SharePoint Serverへ遠隔からコードを注入し、実行することが可能になるという。
さらにMicrosoftは、この脆弱性がインターネット経由でリモートから悪用可能であると指摘した上で、攻撃の難易度(複雑さ)は「低い」と警告している。その理由として、攻撃者側が対象システムに関する詳細な事前知識を必要としない点や、脆弱性が残る部品に対して再現性の高い攻撃を容易に実行できる点を挙げている。
影響を受けるバージョンとパッチの公開
この脆弱性の影響を受ける製品とバージョンは以下の通りである。
- Microsoft SharePoint Server Subscription Edition(サブスクリプション版)
- Microsoft SharePoint Server 2019
- Microsoft SharePoint Enterprise Server 2016
Microsoftは、2026年7月14日に公開した月例のセキュリティ更新プログラム(パッチ)において、本脆弱性に対する修正プログラムを配布した。当初は通常の脆弱性とされていたが、Microsoftは後にアドバイザリを改訂し、パッチが公開される前に実際のサイバー攻撃(イン・ザ・ワイルド)でこの欠陥が悪用されていたことを正式に発表した。
他の脆弱性への警戒とCISAの推奨対策
CISAは、今回追加された「CVE-2026-58644」だけでなく、「CVE-2026-32201」「CVE-2026-45659」「CVE-2026-56164」など、複数のSharePoint Serverの脆弱性を組み合わせた活発な攻撃活動について警告を発している。これらの攻撃は、オンプレミス(自社内に物理サーバーを導入して自前で管理・運用する形態)のSharePoint Serverのすべてのサポート対象バージョンを狙っており、遠隔からのコード実行を確立した上で、管理情報を盗み出したり、マルウェアを設置したりしてシステムへの潜伏を図るという。
これに対し、CISAは被害を最小限に抑えるためのセキュリティ強化策(ハーデニング)として、以下の手順を提示している。
まず第一に、Microsoftが提供する最新のセキュリティパッチを適用し、それが正常に適用されているかを確認すること。また、パッチの適用サイクルそのものを可能な限り短縮することを求めている。
次に、各SharePointウェブアプリケーションにおいて、セキュリティ対策ソフトと連携する機能である「AMSI(Antimalware Scan Interface)」の統合が有効になっていることを確認する。
さらに、悪用活動によって窃取される恐れのあるIIS(Internet Information Services)のマシンキーを更新(ローテーション)する前に、システム内をスキャンしてキー窃取ツールなどの侵入痕跡を検出し、削除する。
その他にも、攻撃を検知するためのログ監視体制の構築や、不要な場合にSharePoint Serverを直接インターネットに公開しないこと、管理画面へのアクセス制限といった、詳細なインフラ管理を呼びかけている。
Fortinet製品の脆弱性も追加
CISAは同じ2026年7月16日の更新で、Fortinet(フォーティネット)社のサンドボックス(不審なファイルを安全な領域で動作させて検証するシステム)製品である「FortiSandbox」における2つの深刻な脆弱性「CVE-2026-25089」および「CVE-2026-39808」についても、実際の悪用が確認されたとしてKEVカタログに追加した。
連邦政府機関には、SharePoint Serverの件と同様に、2026年7月19日までに修正パッチを適用するよう期限が定められている。