何が起きたか
BleepingComputerによると、脅威インテリジェンス企業Defusedが2026年8月25日前後、SharePointのCVE-2026-55040(JWT検証の認証回避)とCVE-2026-63520(BCS経由RCE)を連鎖する探査をハニーポットで確認した。両脆弱性には公開PoCがあり、CISAは55040をKnown Exploited Vulnerabilitiesカタログへ追加済みだ。Shadowserverはインターネット公開SharePointを8,700台超と集計している。
背景
オンプレSharePointは社内文書と権限の中核になりやすく、認証回避から管理操作、さらにRCEへ進む連鎖は影響が大きい。別件のCVE-2026-45659もランサムウェア悪用が確認されている。
エンジニアへの影響
SharePoint Onlineは対象外だが、オンプレを抱える組織はパッチ適用とインターネット露出の見直しが最優先になる。JWT関連設定やBCSの攻撃面を確認し、管理アカウント操作の監視を強化したい。