インターネットに公開されたMicrosoft SharePointサーバー1300台超がパッチ未適用のまま、かつてゼロデイとして悪用されたスプーフィングの脆弱性にさらされている。
「Microsoft Office SharePointの不適切な入力検証により、認証されていない攻撃者がネットワーク経由でスプーフィングを実行できる」とMicrosoftは勧告で述べている。
依然としてリスクにさらされるSharePointサーバー
CVE-2026-32201として追跡されているこの脆弱性は、SharePoint Enterprise Server 2016、SharePoint Server 2019、SharePoint Server Subscription Editionに影響する。
これらのプラットフォームは、企業の文書管理やコラボレーションに広く利用されている。
これらのシステムは機密データをホストし、日常業務を支えているため、悪用されると不正アクセスやデータの変更、さらには広範な業務への影響につながる可能性がある。
Microsoftが2026年4月の月例パッチで修正プログラムをリリースしたにもかかわらず、Shadowserverによると、インターネットに公開されたSharePointシステム1300台超が依然として未パッチであり、露出は高い状態にある。
CVE-2026-32201
この脆弱性は不適切な入力検証の弱点に起因し、ネットワーク上でのスプーフィングを可能にする。これにより攻撃者は、SharePointによる入力処理を操作して信頼された送信元になりすましたり、データの流れを変更したりできる。
攻撃の複雑さが低く、ユーザーの操作も必要ないため、大規模に悪用しやすく、特にインターネットに公開された環境やセキュリティ対策が不十分な環境ではその傾向が強い。
Microsoftは、CVE-2026-32201がパッチ提供前にゼロデイとして実際の攻撃で悪用されていたことを確認している。
ただし、攻撃手法の具体的な詳細や、この活動を特定の脅威アクターに帰属させる情報は明らかにしていない。
SharePointのリスクを軽減する方法
この脆弱性は悪用されており、外部に公開されたシステムに影響することから、組織はパッチ適用にとどまらない、より広範なアプローチを取るべきだ。
セキュリティチームは、露出の低減、アクセス制御の強化、悪用の可能性に対する可視性の向上にも注力する必要がある。
- 影響を受けるすべてのSharePointバージョンに最新のパッチを適用し、本番環境への展開前に適用状況を検証する。
- インターネットへの露出を制限または排除するため、SharePointサーバーをVPN、リバースプロキシ、IP許可リストなどのアクセス制御の背後に配置する。
- 必要に応じて認証情報をローテーションし、権限を見直すことで、SharePoint環境全体で最小権限を確保する。
- 機密データを無効化またはレビューし、不正な変更を監視して、スプーフィングや改ざんの兆候を検知する。
- 監視と検知を強化し、詳細なログ記録を有効にするとともに、ログをSIEMに転送し、通常とは異なるアクセスや変更のパターンをハンティングする。
- ネットワークのセグメンテーションなど、多層防御の制御を実装し、WAFによる保護や強化されたSharePoint設定も導入して攻撃対象領域を縮小する。
- インシデント対応計画をテストするため、攻撃シミュレーションを含む、スプーフィングや不正アクセスのシナリオを実施する。
これらの対策により、組織は現在の露出を抑え、同様の脅威に対するレジリエンスを高めることができる。
コラボレーションツールへの脅威
今回のインシデントは、広く利用されている企業向けプラットフォーム、特にタイムリーな更新の適用が遅れがちなプラットフォームに攻撃者が注目するという、より広範な傾向を反映している。
SharePointのようなコラボレーションツールが依然として一般的な標的となっているのは、機密性の高い業務データを保存しており、外部ネットワークに公開されていることも多いためだ。
同時に、AIや自動化の進歩によって攻撃者は脆弱性をより迅速に特定・悪用できるようになり、パッチのリリースから実際の悪用までの時間が短縮されている。
そのため、組織はセキュリティを多層化し、ゼロトラストソリューションを導入してインシデントの影響範囲を抑えるべきだ。





