SharePointの脆弱性、この1カ月で4件目が実際の攻撃に悪用される

SharePointの別の脆弱性が実際の攻撃で悪用されていることが新たに判明しました。これでこの1カ月の間に判明したものとしては4件目となります。

この脆弱性はCVE-2026-50522として追跡されており、Microsoftは7月14日、最新の月例パッチで修正しました。 

MicrosoftはCVE-2026-50522について、信頼できないデータのデシリアライゼーションに起因する深刻なリモートコード実行の脆弱性だと説明しています。

同社はアドバイザリの中で、「ネットワーク経由の攻撃において、少なくともサイト所有者として認証された攻撃者は、任意のコードを書き込んで注入し、SharePoint Server上でリモートからコードを実行できる可能性がある」と述べています。 

脅威インテリジェンス企業のDefusedが、CVE-2026-50522の悪用を最初に観測した企業とみられています。 

同社は7月17日、自社のハニーポットが、SharePointのゼロデイ脆弱性とみられるものを狙った悪用の試みを検知したと報告していました。しかしその後、7月20日に共有された最新情報の中でDefusedは、標的とされていた脆弱性はCVE-2026-50522である可能性が高いと述べています。

その翌日、PoC(概念実証)エクスプロイトコードが公開されて間もなく、セキュリティ企業のWatchTowrが積極的な悪用を確認したと発表しました。 

同社によると、脅威アクターは「長期的なアクセスを維持するためにマシンキーを盗み取っている」ということです。

WatchTowrは「攻撃者は単一のリクエストを通じてSharePointのマシンキーを引き出している」と指摘し、「パッチ適用だけでは不十分であり、防御側は、侵害された可能性のある資産について認証情報をローテーションする必要がある」と付け加えています。

Microsoftは、CVE-2026-50522に関するアドバイザリを更新し、実際の攻撃での悪用を確認したことをまだ明らかにしていませんが、攻撃が検知された後にアドバイザリの更新を遅らせることは同社にとって珍しいことではありません。 

ここ数週間で悪用が明らかになったその他のSharePointの脆弱性としては、CVE-2026-58644、CVE-2026-56164、CVE-2026-45659が挙げられます。 

CISAは先頃、SharePointインスタンスを狙った攻撃について組織に警告を発しています。同機関のKnown Exploited Vulnerabilities(KEV)カタログには現在、13件のSharePointの脆弱性が含まれており、そのうち5件は今年追加されたものです。CVE-2026-50522はまだKEVリストには追加されていません。

翻訳元: https://www.securityweek.com/fourth-sharepoint-vulnerability-exploited-in-past-months-wave-of-attacks/

本記事は securityweek.com の記事を翻訳・要約したものです。