Microsoft SharePointの脆弱性、低権限の攻撃者によるリモートコード実行を許す

CVE-2026-65660として追跡されているMicrosoft SharePointの詳細な脆弱性により、認証済みの低権限ユーザーが脆弱なオンプレミスSharePointサーバー上で任意のコードを実行できることが判明しました。

当初はスプーフィングの問題として分類されていましたが、技術的な分析により、この脆弱性はファイルレスのインメモリ型Webシェルの展開を含む、認証済みリモートコード実行(RCE)に悪用できることが明らかになっています。

Viettel Cyber Securityの研究者であるDinh Ho Anh Khoa氏は、この脆弱性がSharePointのToolPane処理ロジックにおけるSafeControls検証のバイパスに起因すると報告しています。

セキュリティ脆弱性レポート

影響を受けるのはSharePoint Server 2016、SharePoint Server 2019、SharePoint Server Subscription Editionです。Microsoftは2026年8月11日にセキュリティ更新プログラムをリリースしました。

この脆弱性は、ToolPane.GetPartPreviewAndPropertiesFromMarkup()関数を通じて処理されるサーバー側コントロールのマークアップ処理に存在します。

SharePointは、EditingPageParser.VerifyControlOnSafeList()を使用して、登録されているコントロールと型がSafeControls保護によって許可されていることを確認します。

しかし、脆弱性のあるプロセスではRegisterディレクティブとタグのマークアップを分離し、それぞれを個別に処理した後、最終的なコンテンツを解析する前にその結果を結合してしまいます。

この研究者によると、Registerディレクティブの属性における引用符の安全でない扱いにより、攻撃者は初回の検証後にディレクティブを注入したり改変したりできるとのことです。

この型チェックのバイパスにより、本来ブロックされるはずの危険な名前空間やクラスの登録が可能になります。この攻撃は、検証時の処理と最終的な解析処理との間の差異を突くもので、悪意のあるディレクティブがSharePoint本来のSafeControls制限を回避できてしまいます。

研究者が説明する概念実証(PoC)の攻撃チェーンでは、.NETの解析・逆シリアル化機能を利用して任意のコード実行を実現しています。具体的には、ObjectDataProviderやLosFormatterの逆シリアル化メカニズムとともに、XamlServices.Parse()を悪用できます。

攻撃者は従来型のWebシェルをディスクに書き込む代わりに、SharePointのワーカープロセス内にインメモリ型のWebシェルを作成できる可能性があります。メモリ常駐型のインプラントはフォレンジック調査での可視性を低下させ、ファイルベースのセキュリティ対策を回避しうるため、これは特に懸念される点です。

研究者は、SharePointの設計時解析の挙動により、OnInitやOnLoadを介した実行など、従来型のASP.NETライフサイクル悪用手法の一部が制限されると指摘しています。

それでも、利用可能な解析パスは、危険な.NETクラスをロードし、ガジェットベースの逆シリアル化手法によってコード実行を引き起こすには十分だとしています。

CVE-2026-65660は主に認証済みRCEの脆弱性です。しかし研究者は、SharePointが匿名アクセスを許可するように設定されている場合、認証前の侵害につながる可能性のある経路があることも指摘しています。

このシナリオでは、攻撃者はWebPartPageを継承し、Webパートゾーンを含むページを標的にする可能性があります。SharePointは、ToolPanePageで使用される認証チェックを経由させずに、このページ上でToolPaneを初期化できてしまいます。

この攻撃は匿名ページアクセスが有効化されていることに依存しており、これは公開向けのSharePoint環境で使われることがある設定です。

組織は、影響を受けるすべてのサーバーに対し、2026年8月11日付のMicrosoftのセキュリティ更新プログラムを直ちに適用する必要があります。報告されているパッチ適用後のビルドレベルでは、脆弱性のあるToolPane解析機能がデフォルトで無効化されています。

セキュリティ脆弱性レポート

管理者は匿名アクセスの設定を見直すとともに、SharePointのワーカープロセスで異常な子プロセスの活動が発生していないか監視し、WebパートページやギャラリーページへのSanticipatedなリクエストを調査し、異常な.NET逆シリアル化の挙動がないか確認することも求められます。

2026年9月22日時点で、実際の悪用が確認されたという公式な報告はありません。しかし、詳細な悪用手法に関する研究がすでに公開されていることを踏まえると、迅速な対応が不可欠です。

SOCのアラート調査時間を1件あたり21分削減。即座のIOCコンテキストでSOCを強化し、迅速な対応を実現します: TI Lookupを貴社のSOCに統合する

翻訳元: https://gbhackers.com/microsoft-sharepoint-flaw/

本記事は gbhackers.com の記事を翻訳・要約したものです。