DEV Community 日本語
フォロー
CVE-2026-65660: 一般ユーザーアカウントで到達可能なSharePointコードインジェクション
Microsoft SharePoint Server で新たに特定された脆弱性、CVE-2026-65660 は、現在、重大な脅威と見なされています。このコードインジェクションの欠陥は、実際に悪用されているのが確認され、KEV カタログに追加されたため、特に懸念されています。重要な点として、この脆弱性を悪用するには、低権限を持つ認証済みユーザーが必要です。これは、攻撃者がフィッシングや安全でないサービスアカウントなどから取得した、侵害された認証情報を持っている可能性が高いことを意味します。認証された攻撃者は、初期のネットワーク防御を回避し、既に正規のセッションと内部リソースへのアクセスを持っています。SharePoint のようなドキュメント管理システム内では、そのようなアカウントはコンテンツを作成でき、それは他のユーザーやサーバーコンポーネントによって処理されます。悪意のあるアクティビティが正規の認証済みユーザーのトラフィックに紛れ込むため、この種の攻撃の検出はより困難になります。調査は、構造的な逸脱ではなく、行動上の異常に依存する必要があります。コードインジェクションのバグは、長年にわたって構築され、ユーザーが提供する構造化された入力を処理するさまざまなコンポーネントを備えた複雑なアーキテクチャのために、ドキュメントプラットフォームに依然として存在します。脆弱性は、コンポーネントがデータとコードを分離する厳密な実行時強制なしに、データから実行可能なコンテンツを構築する際に発生します。このリスクを軽減するために、組織は影響を受ける SharePoint Server バージョンに対する Microsoft のセキュリティ更新プログラムを直ちに適用する必要があります。また、すべての SharePoint ファーム、特にまだ使用されている可能性のある古いファームを特定し、評価することも重要です。確認された悪用を考慮すると、実際の正規アカウントが侵害されたと仮定して、潜在的な侵入口を調査することが不可欠です。これには、特権の誤用、新しく作成されたサイトコレクションまたは Web パーツ、および SharePoint サーバーからの異常なアウトバウンドネットワーク接続に関する認証ログのレビューが含まれます。このような予防措置は、この深刻な脆弱性の影響を封じ込めるために不可欠です。