CISA、Microsoft SharePointの脆弱性がランサムウェア攻撃で悪用されていると警告

米サイバーセキュリティ・社会基盤安全保障庁(CISA)は本日、7月上旬から実際に悪用されているとして警告が出ていたMicrosoft SharePointの深刻な脆弱性について、ランサムウェア集団による悪用が始まったことを確認したと発表しました。

CVE-2026-45659として追跡されているこのセキュリティ上の欠陥は、信頼できないデータのデシリアライゼーションに起因する脆弱性であり、低い権限しか持たない攻撃者でも未パッチのSharePointサーバー上で任意のコードを実行できてしまいます。

この脆弱性は複雑さの低い攻撃でも悪用可能です。Microsoftが5月にSharePoint Enterprise Server 2016、SharePoint Server 2019、SharePoint Server Subscription Edition向けのセキュリティ更新プログラムを公開した際に説明した通り、「攻撃者は対象システムに関する事前の高度な知識を必要とせず、脆弱なコンポーネントに対してペイロードを用いることで再現性のある攻撃を成功させることができる」とされています。

米サイバーセキュリティ・社会基盤安全保障庁(CISA)は、この脆弱性を「悪用が確認された脆弱性カタログ」(KEV)に7月1日に追加し、連邦文民行政機関(FCEB)に対して3日以内にサーバーを保護するよう命じました。

当時、同庁は「この種の脆弱性は悪意あるサイバー攻撃者にとって頻繁に用いられる攻撃経路であり、連邦政府の組織にとって重大なリスクをもたらす」と警告していました。

その後の勧告では、同庁はセキュリティチームに対し、影響を受けるサーバーで悪用の兆候を監視すること、Microsoftの最新パッチを適用すること、インストールが正しく完了したことを確認すること、そしてパッチ適用サイクルを短縮することを求めました。

また、SharePointのWebアプリケーション向けにWindows Antimalware Scan Interface(AMSI)統合を有効化することや、Microsoft Defender Antivirus(MDAV)の検出機能を用いて侵害を検知・修復することも推奨しています。

インターネットセキュリティを監視する団体Shadowserverは現在、インターネット上に公開されている8,500台を超えるMicrosoft SharePointサーバーを確認しており、そのうち200台以上CVE-2026-45659の脆弱性に対して未パッチのままとなっています。

Image

Microsoftは現時点でCVE-2026-45659の勧告を更新し、悪用が確認されたとするタグを付けていませんが、CISAは火曜日に行ったKEVカタログの更新において、この脆弱性をランサムウェア集団によって悪用されているものとして新たにフラグ付けしました。

2021年11月以降、同庁は14件のMicrosoft SharePointの脆弱性を実際に悪用されているものとしてフラグ付けしており、そのうち8件はランサムウェア攻撃でも悪用されています。

6月には、CISAは「BlueHammer」と名付けられたMicrosoft Defenderの権限昇格に関する深刻な脆弱性についても、ランサムウェア集団が悪用していることを確認したと発表しました。この脆弱性は、ローカルアカウントのパスワードハッシュを含むSecurity Account Manager(SAM)データベースへのアクセスを目的として、ゼロデイとしても標的にされていました

このセキュリティ上の欠陥(CVE-2026-33825として追跡)は、「Nightmare Eclipse」と名乗るセキュリティ研究者によって4月上旬に概念実証(PoC)エクスプロイトコードとともに流出しました

ただし、CVE-2026-45659の場合と同様に、Microsoftは現時点でCVE-2026-33825のセキュリティ上の欠陥が実際に悪用されていることを確認していません。

攻撃者に先んじて、すべての防御層をテストする

セキュリティチームが検知できている攻撃の成功例はわずか54%、アラートが上がるのはたった14%に過ぎません。残りは環境内を気づかれないまま通過しています。

Picusのホワイトペーパーでは、侵害・攻撃シミュレーション(BAS)がSIEMやEDRのルールをどのようにテストし、検知をすり抜ける脅威を防ぐかを解説しています。

ホワイトペーパーを入手する

翻訳元: https://www.bleepingcomputer.com/news/security/cisa-microsoft-sharepoint-flaw-now-exploited-in-ransomware-attacks/

ソース: bleepingcomputer.com