本文へスキップ
MameTechNews
バックエンド

SharePointの認証回避とRCE連鎖が実攻撃へ PoC公開後に急増

## POINTS

  • 影響対象はオンプレSharePointで、SharePoint Onlineは影響外と案内されている点が重要だ
  • 認証回避とRCEのPoCが揃っており、連鎖探査がハニーポット上で確認されている点が重要だ
  • 公開面の縮小とベンダーパッチ適用を、ランサム対策とセットで進める必要がある点が重要だ

何が起きたか

BleepingComputerによると、脅威インテリジェンス企業Defusedが2026年8月25日前後、SharePointのCVE-2026-55040(JWT検証の認証回避)とCVE-2026-63520(BCS経由RCE)を連鎖する探査をハニーポットで確認した。両脆弱性には公開PoCがあり、CISAは55040をKnown Exploited Vulnerabilitiesカタログへ追加済みだ。Shadowserverはインターネット公開SharePointを8,700台超と集計している。

背景

オンプレSharePointは社内文書と権限の中核になりやすく、認証回避から管理操作、さらにRCEへ進む連鎖は影響が大きい。別件のCVE-2026-45659もランサムウェア悪用が確認されている。

エンジニアへの影響

SharePoint Onlineは対象外だが、オンプレを抱える組織はパッチ適用とインターネット露出の見直しが最優先になる。JWT関連設定やBCSの攻撃面を確認し、管理アカウント操作の監視を強化したい。