つみかさね

CVE-2026-65660

High(8.8)

Microsoft SharePointのコードインジェクション CVE-2026-65660:影響範囲と対応方法

公開日: 2026-09-26データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Office SharePoint ServerMicrosoft該当セキュリティ更新プログラム未適用のバージョン

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1SharePointサーバのビルド番号と適用済み更新プログラムを確認する
  2. 2Microsoftのセキュリティ更新プログラムを速やかに適用する
  3. 3適用までの間は外部公開の制限やWAFによる緩和を検討する

影響対象

Microsoft SharePoint運用者

対応不要な人

  • ✓SharePointを使用していない、または該当更新プログラムを適用済みの場合

補足

  • -CISA KEV掲載・悪用確認済みのため公開インスタンスは最優先で対応してください
CVESharePointMicrosoftコードインジェクションRCE

30秒で判断

  • 対応すべき人: Microsoft SharePoint(オンプレミス)を運用している方。特にインターネットに露出している場合は最優先。
  • 対応不要な人: SharePoint を使用していない方、該当のセキュリティ更新プログラムを適用済みの方。
  • 確認コマンド: SharePoint サーバのビルド番号と、適用済みのセキュリティ更新プログラムを確認。

概要

Microsoft Office SharePoint のコードの生成に関する制御の不備(CWE-94 コードインジェクション)により、認可された攻撃者がネットワーク経由で任意コードを実行できる可能性があります。本脆弱性はCISAの「悪用が確認された脆弱性カタログ(KEV)」に掲載されており、実際の悪用が確認されています。 二段階の攻撃が観測されているとの外部報告もあり、公開SharePointを運用している環境では緊急度が高い脆弱性です。

SharePoint は社内ポータル・ファイル共有基盤として広く利用されており、侵害された場合は組織内の情報資産への横展開につながり得ます。

CVSSベクトル

項目値
CVSSスコア8.8(High)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)低(認可された攻撃者)
CWECWE-94(コードインジェクション)

影響を受けるソフトウェア

製品ベンダーバージョン
Office SharePoint ServerMicrosoft該当セキュリティ更新プログラム未適用のバージョン

修正バージョンと回避策

Microsoft のセキュリティ更新プログラムを速やかに適用してください。インターネットに露出したSharePointは特に優先的な対応を推奨します。適用までの間、外部からのアクセス制限やWAFによる緩和も併せて検討してください。

関連リンク


データソース: NVD (NIST), Microsoft Security Response Center, CISA AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。