30秒で判断
- 対応すべき人: Microsoft SharePoint(オンプレミス)を運用している方。特にインターネットに露出している場合は最優先。
- 対応不要な人: SharePoint を使用していない方、該当のセキュリティ更新プログラムを適用済みの方。
- 確認コマンド: SharePoint サーバのビルド番号と、適用済みのセキュリティ更新プログラムを確認。
概要
Microsoft Office SharePoint のコードの生成に関する制御の不備(CWE-94 コードインジェクション)により、認可された攻撃者がネットワーク経由で任意コードを実行できる可能性があります。本脆弱性はCISAの「悪用が確認された脆弱性カタログ(KEV)」に掲載されており、実際の悪用が確認されています。 二段階の攻撃が観測されているとの外部報告もあり、公開SharePointを運用している環境では緊急度が高い脆弱性です。
SharePoint は社内ポータル・ファイル共有基盤として広く利用されており、侵害された場合は組織内の情報資産への横展開につながり得ます。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | 低(認可された攻撃者) |
| CWE | CWE-94(コードインジェクション) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Office SharePoint Server | Microsoft | 該当セキュリティ更新プログラム未適用のバージョン |
修正バージョンと回避策
Microsoft のセキュリティ更新プログラムを速やかに適用してください。インターネットに露出したSharePointは特に優先的な対応を推奨します。適用までの間、外部からのアクセス制限やWAFによる緩和も併せて検討してください。
関連リンク
データソース: NVD (NIST), Microsoft Security Response Center, CISA AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
