CISAは9月25日、Microsoft SharePointの脆弱性CVE-2026-65660を既知の悪用された脆弱性(KEV)カタログに追加し、実際に悪用されている証拠があるとした。
この登録により、拘束力のある運用指令(BOD)26-04に基づき、影響を受ける連邦政府の民間機関には9月28日の修復期限が設定され、フォレンジックトリアージも義務付けられた。
カナダのサイバーセンターもその前日に同じ結論に達し、認証済みの攻撃者がこの欠陥を悪用して、脆弱なSharePointサーバー上で任意のコードを実行できると警告した。他のSharePointの脆弱性と組み合わせると、匿名アクセスを許可するよう構成されたサーバーでは、認証前のリモートコード実行も可能になる。
セキュリティベンダーのPrevidianは9月24日、単一のIPアドレスからの悪用リクエスト12件を最初に記録し、SharePointのハニーポットに対する2段階の試行を記録した。
この捕捉データが示すのは1台のPrevidian製ハニーポットに対する悪用試行であり、広範なキャンペーンや侵害が確認された証拠ではない。
影響を受ける製品と、すでに適用可能なパッチ
CVE-2026-65660はSharePoint Server 2016、2019、Subscription Editionに影響する。Microsoftは関連する8月11日公開のSharePointセキュリティ更新プログラムをリリースしており、修正版ビルドはSubscription Editionが16.0.19725.20522、2019が16.0.10417.20198、2016が16.0.5565.1001となっている。
該当する更新プログラムは、Subscription EditionがKB5002893、SharePoint Server 2019がKB5002894およびKB5002896、SharePoint Server 2016がKB5002905およびKB5002906である。
この脆弱性の経緯は異例だ。Microsoftは8月11日、深刻度6.5のなりすまし問題として初めて記録を公開したが、8月27日に深刻度8.8のリモートコード実行問題へと改訂した。Previdianは、Microsoftの現在のアドバイザリーではこの変更が情報提供として記録されており、セキュリティ更新プログラム自体は8月11日にリリースされたままだと指摘している。
したがって、パッチは再分類と同時に提供されたわけではない。該当する8月の更新プログラムをすでにインストールしていたファームは、Microsoftが説明を変更する前からこのCVEに対して保護されていた。
過去のSharePointセキュリティ更新プログラムを完全には適用していない組織は、リスクが高まっている。カナダのサイバーセンターは、特定のCVEがインベントリーツール上で修正済みと表示されるかどうかだけに頼らず、最新のMicrosoftセキュリティ更新プログラムを適用すべきだとしている。
SharePoint Server 2016と2019は、7月15日にサポート終了も迎えた。Microsoftのライフサイクル資料では、両製品とも延長サポート期間を過ぎた製品とされており、サイバーセンターは、今回のCVEだけを一度限りのパッチとして扱うのではなく、影響を受ける環境をサポート対象のSharePointバージョンへ移行するよう推奨している。
CVE-2026-65660のSharePoint脆弱性を確認する方法
露出の有無を確認するには、脆弱性に当初付けられたアドバイザリー上の分類ではなく、ビルド番号を確認する必要がある。
管理者は、インストール済みのSharePointビルドを修正版と比較する必要がある。
- SharePoint Server Subscription Edition:16.0.19725.20522以降
- SharePoint Server 2019:16.0.10417.20198以降
- SharePoint Server 2016:16.0.5565.1001以降
これらのビルドを下回る場合は、該当するMicrosoftセキュリティ更新プログラムが必要になる。
2016または2019を引き続き稼働させているファームでは、現在のパッチと同じくらいサポート終了の状態が重要だ。将来のセキュリティ対策が受けられるとは限らないため、これらのプラットフォームには移行計画が必要になる。
露出の有無は直接確認する必要もある。今年初めには、インターネットに公開されたSharePointサーバー1,300台以上が、修正プログラムの提供後も別の悪用中のSharePoint脆弱性に対して未修正のままだった。
CISAとカナダの緩和策ガイダンス
CISAが9月25日に発表した警告では、CVE-2026-65660がKEVカタログに追加され、期限は9月28日とされた。KEVの登録情報では、BOD 26-04に基づきフォレンジックトリアージも必須とされている。
影響を受ける連邦機関にとって、パッチ適用は対応の一部にすぎない。CISAのBOD 26-04ガイダンスは、脆弱なシステムにアクセスされたか、永続化が確立されたか、攻撃者が横展開したか、データをステージングまたは流出させたかを判断するため、証拠を収集・分析するよう求めている。
CISAが公開しているSharePointのハードニングガイダンスは、可能な限りインターネットから直接アクセスできないようにすることを推奨している。公開が必要な場合、SharePointを認証を要求し、受信リクエストを検査・フィルタリングできるレイヤー7リバースプロキシ、または同等のアプリケーション層制御の背後に配置するよう推奨している。
CISAはまた、SharePointのWebアプリケーションでAntimalware Scan Interface(AMSI)統合を有効にし、運用上可能な場合はFull Modeのリクエストボディスキャンを構成することも推奨している。
のカナダ・サイバーセンターは、SharePoint Central Administrationやその他の管理インターフェースへのアクセスを制限し、不要または非アクティブなアカウントを削除し、管理者などの特権ユーザーに多要素認証を適用し、SharePoint、IIS、エンドポイント、認証の各ログを監視するよう推奨している。
いずれの機関も、AMSIをパッチ適用の代替策とは位置付けていない。AMSIは、悪意のあるWebリクエストを検知またはブロックするための追加の防御層である。
SharePointへの攻撃は過去に、脆弱なシステムへのランサムウェアの展開へと発展している。そのため、悪用の証拠を見つけた組織は、更新プログラムをインストールすれば攻撃者がすでにサーバーに配置したものがすべて消えると考えず、侵害の有無を調査すべきだ。
ログに現れるCVE-2026-65660の悪用の特徴
Previdianが9月24日に公開した技術分析では、1つの送信元IPから6つのURLパスに対して送信されたPOSTリクエスト12件が記録されている。同社のリアルタイム悪用テレメトリーには現在、9月28日時点で2つの攻撃者IPからCVE-2026-65660に関連する16件の試行が記載されている。
最初の集中攻撃は、2つのSharePointパスを標的にしていた。
/_layouts/15/AddGallery.aspx
/_layouts/15/designgallery.aspx
リクエストにはクエリ文字列job=all&DisplayMode=Editと、次の名前のフォームフィールドが含まれていた。MSOTlPn_UriおよびMSOTlPn_DWP.
最初の捕捉データに含まれる12件のリクエストには、CookieもAuthorizationヘッダーもなかった。これらは169.150.248[.]21から送信され、Firefox 120のユーザーエージェントを使用していた。
トラフィックは6つのパスそれぞれに対して、7,834バイトのペイロードと535,404バイトのペイロードという、2つ一組のペイロードで到達した。
Previdianは小さい方のペイロードをActivitySurrogateDisableTypeCheckガジェットと特定した。大きい方のペイロードにはActivitySurrogateガジェットと、wt3k3sij.dllという名前の埋め込みアセンブリが含まれており、そこにはSdLoader.
ローダーにAES復号ルーチンとAssembly.Load(byte[])の呼び出しが含まれており、追加のアセンブリを復号してメモリ上で実行しようとしたものと一致する。
Previdianはその後、この悪用活動に関連するWebシェルのパスを特定した。
/_layouts/15/sphealth.aspx
防御担当者は、/_layouts/パスセグメントの繰り返し、DisplayMode=Edit、同じ送信元から短時間に集中して送られるリクエスト、そして特定されたDLLやローダー名に関わる予期しない活動にも注目すべきだ。
これらの指標はPrevidianのセンサーデータに基づくものであり、攻撃者のインフラや悪用手法を網羅した一覧とみなすべきではない。
2段階の悪用チェーンの仕組み
CVE-2026-65660自体には認証が必要だ。Microsoftのアドバイザリーによると、攻撃者は低レベルの認証済みアクセスを利用して細工したネットワーク リクエストを送り、サーバー上でコードを実行する。
Previdianが捕捉したトラフィックでは、匿名閲覧を許可するよう構成されたSharePointサイトに影響する別の匿名配信の弱点とCVE-2026-65660を組み合わせ、その要件を回避しようとしていた。
Previdianによると、匿名配信経路は6月9日に修正された。CVE-2026-65660として追跡されているSafeControlsのクォートインジェクション脆弱性は8月11日に修正された。
2つの欠陥は、試行されたチェーンの別々の部分に対処する。6月の問題を修正すれば調査で説明された匿名経路は閉じられるが、CVE-2026-65660を修復するには、引き続き該当する8月のセキュリティ更新プログラムが必要だ。
Previdianはまた、捕捉したすべてのリクエストの亜種が実際のSharePoint環境の侵害に成功したことを実証したわけではないと注意を促している。
ローダーの実行後に何が起きるかも未解明だ。最終的に復号されたアセンブリは回収されておらず、攻撃者の最終的な目的は確認されていない。
該当する8月の更新プログラムをインストールした組織は、CVE-2026-65660から保護されている。パッチ適用前に露出していた組織は、公開された指標を確認し、Webシェルなどの永続化がないかシステムを調査し、侵害の有無を確認すべきだ。パッチをインストールしただけでサーバーがクリーンになった証拠とみなしてはならない。
関連記事:積極的に悪用されているF5 BIG-IPのゼロデイ脆弱性について、CISAは影響を受ける連邦システム向けにさらに3日間の修復期限を設定した。





