Microsoftは、当初は低深刻度のなりすまし問題として記録されていたSharePoint Serverの脆弱性が、実際には低権限の認証済み攻撃者が悪用して対象サーバー上で任意のコードを実行できる、高深刻度のリモートコード実行の欠陥であることを確認したと発表しました。
CVE-2026-65660として追跡されているこの脆弱性のCVSSスコアは8.8で、SharePointがサーバー側コントロールをSafeControlsの許可リストと照合検証する際のコードインジェクションの脆弱性(CWE-94)に起因します。
Viettel Cyber SecurityのDinh Ho Anh Khoa氏は、2026年9月22日に詳細を公開し、根本原因がToolPaneにあることを示しました。
GetPartPreviewAndPropertiesFromMarkup()は、AddGallery.aspxなどのページを通じて送信されるWebパーツのマークアップを解析する関数です。
SharePointは受信したマークアップを「Register」ブロックと「Tag」ブロックに分割し、それぞれをEditingPageParser.VerifyControlOnSafeList()で個別に検証します。
この欠陥はRegisterDirective.GetHtml()メソッドにあります。このメソッドは、再構築されたマークアップに属性値を書き込む際、埋め込まれた引用符文字をエスケープしません。
攻撃者はSrcのような属性の中にエスケープされていない二重引用符・単一引用符を紛れ込ませることができるため、本来意図されたディレクティブから抜け出し、任意の.NET名前空間を含む2つ目の攻撃者制御下のRegisterディレクティブを注入できます。ペイロードを両方のマークアップブロックに分割することで、個々のチェックだけでは悪意のある文字列全体を検出できないようにするわけです。
注入されたディレクティブが検証をすり抜けると、攻撃者はSharePointのテンプレートパーサーが本来到達すべきではない危険なクラスを登録できるようになります。
System.Xaml.XamlServicesをSystem.Windows.Data.ObjectDataProviderと一緒に汎用のExpandedWrapperでラップすることで、攻撃者はASP.NETのWebパーツのライフサイクルチェックを回避できます。このチェックは通常、安全でないコントロールのインスタンス化をブロックするものですが、この手法ではゲッター、セッター、静的解析メソッドのみが到達可能となるため回避されてしまいます。
この攻撃チェーンは最終的にXamlServices.Parse()を通じてLosFormatterペイロードをデシリアライズし、ディスク上にほとんど痕跡を残さないメモリ上のWebシェルを実現します。
この脆弱性はオンプレミス版のSharePoint Server 2016、2019、およびSubscription Editionに影響します。研究者はSharePoint 2013にも影響すると指摘していますが、Microsoftのアドバイザリではサポート対象の3バージョンのみが記載されています。
Microsoftは2026年8月11日のセキュリティ更新プログラムで修正を提供し、SharePoint 2016向けにビルド16.0.5565.1001、SharePoint 2019向けに16.0.10417.20198、Subscription Edition向けに16.0.19725.20522の修正版をリリースしました。
SharePoint 2016の管理者は、完全に保護されるために記載された両方の更新パッケージを適用する必要がある場合があります。なりすましと評価された公告は通常、確認済みのRCE問題よりも優先度が低く扱われるため、この分類の不一致により多くの組織がパッチ適用の優先順位を過小評価してしまった可能性があります。
対象となるSharePointバージョンを運用している組織は、まだ適用していない場合は8月11日のパッチを直ちに適用し、サイトコレクション全体でコントリビューター権限以上のアカウントを見直して不要なアクセス権を取り消すべきです。
2026年9月22日時点で実際の悪用は確認されておらず、この脆弱性はCISAの既知の悪用済み脆弱性(KEV)カタログにもまだ掲載されていません。しかし、脆弱性の深刻度と技術的な悪用の詳細が一般に公開されていることを踏まえると、これを対策先送りの理由にすべきではありません。
16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。チーム向けに詳細を見る
翻訳元: https://cyberpress.org/microsoft-sharepoint-flaw-2/