GXO
脆弱性対応

SharePoint脆弱性CVE-2026-45659がKEV入り|修正期限7月4日

14分で読める

QUICK CHECK

本文を読みながら、自社で進めるべきか、相談前に何を整理するかを確認できます。

5分で自社の状況を診断する

GXO COLUMN

セキュリティ

結論:オンプレSharePointの5月パッチ適用を「今日」確認する

米CISA(サイバーセキュリティ・インフラセキュリティ庁)は2026年7月1日、Microsoft SharePoint Serverのリモートコード実行(RCE)脆弱性 CVE-2026-45659 を、実際の悪用を確認した脆弱性のリスト「KEVカタログ」に追加しました(出典:CISA Known Exploited Vulnerabilities Catalog、一次データ、2026年7月3日閲覧)。設定された修正期限は2026年7月4日。追加から3日という、現行の運用指令(BOD 26-04)下では最短のレーンです。

影響を受けるのは社内ポータルや文書管理に使われるオンプレミス版のSharePoint Serverで、クラウド版のSharePoint Online(Microsoft 365)は対象製品に含まれていません。修正パッチはMicrosoftが5月に公開済みです。つまりこの記事を読んだ情シス担当者が今日やるべきことは新しい対処の調査ではなく、「社内にオンプレSharePointが何台あるか」「その全台に5月の更新が入っているか」を即答できる状態にすることです。

EMERGENCY RESPONSE

この脆弱性、貴社システムは影響を受けますか?

影響範囲の一次評価を無料で実施。致命的脆弱性は24時間以内にアラートし、パッチ適用・恒久対応まで伴走します。

影響確認を依頼する

何が起きたか:KEVエントリの要点

CISAのKEVカタログは「理論上危険な脆弱性」ではなく「攻撃者が現実に使っていることをCISAが確認した脆弱性」だけを載せるリストです。今回のエントリの一次情報は次のとおりです。

横にスクロールして確認できます

項目内容
CVE番号CVE-2026-45659
対象製品Microsoft SharePoint Server(オンプレミス版)
脆弱性種別信頼できないデータのデシリアライゼーション(CWE-502)によるRCE
CVSSスコア8.8(High)
KEV追加日2026年7月1日
修正期限2026年7月4日
ランサムウェア攻撃での利用不明(Unknown)

(出典:CISA KEVカタログおよびNVD「CVE-2026-45659」、いずれも2026年7月3日閲覧)

NVDに登録されたMicrosoft採番のCVSSベクターでは、ネットワーク経由・攻撃条件の複雑さ低・必要権限は低(PR:L)・ユーザー操作不要とされています。管理者権限は不要で、報道によればサイトメンバー相当の一般権限を持つ認証済みアカウントがあれば攻撃が成立するとされます(出典:The Hacker News「SharePoint RCE CVE-2026-45659 Added to CISA KEV After Active Exploitation」、2026年7月3日閲覧)。フィッシング等で一般社員のアカウントを1つ奪えば、そこから文書基盤のサーバーを乗っ取れる構図であり、「認証が必要だから社内問題」とは言えません。

なお、誰がどのような目的で悪用しているかは現時点で公表されていません。また同報道によれば、Microsoftのアドバイザリでは本脆弱性は当初「悪用の可能性は低い(Exploitation Less Likely)」と評価されていたとされます。ベンダーの悪用可能性評価は、パッチ適用の優先順位を下げる根拠にはならない――これが本件のもう一つの教訓です。

対象バージョンと確認ポイント

NVDの対象製品情報に基づく影響バージョンは次のとおりです。

横にスクロールして確認できます

製品影響備考
SharePoint Server Subscription Edition対象5月公開の更新を適用
SharePoint Server 2019対象同上
SharePoint Enterprise Server 2016対象同上。延長サポート終了が近く塩漬け化しやすい
SharePoint Online(Microsoft 365)対象外オンプレ版のみが対象

(出典:NVD「CVE-2026-45659」対象製品情報、2026年7月3日閲覧)

注意すべきは2016です。移行途中で残った旧バージョンのサーバーは資産管理台帳から漏れやすく、「存在自体を忘れられたSharePoint」が今回の攻撃対象として最も危険です。

FREE DOWNLOAD

中小企業の脆弱性対応 月次運用テンプレ

情シス1人体制でも回せる脆弱性棚卸・対応フローのテンプレート(Excel版)。

独自分析:KEV全1,631件の期限データが示す「3日」の位置づけ

「修正期限3日」がどの程度のシグナルなのか、KEVカタログの一次データ(2026年7月1日版・全1,631件)を集計して確かめました。

横にスクロールして確認できます

修正期限の区分件数全体比
3日44件約2.7%
14日255件約15.6%
21日(従来の標準)1,025件約62.8%
その他(半年等)307件約18.8%

歴代では21日(3週間)が標準で、3日期限は全体の2.7%しかありません。一方、2026年6月1日以降に追加された24件を見ると、うち18件が3日期限です。つまりCISAは新しい運用指令(BOD 26-04)のもとで期限を実質「3日か14日か」の二段階に分けており、3日は「最優先で当てろ」と分類された高リスクレーンを意味します。CVE-2026-45659はそのレーンに入りました。直近ではPTC Windchill FlexPLMの脆弱性Cisco CUCMのSSRF脆弱性、同じく今週KEV入りした保守ツールSimpleHelpの認証バイパスも同じ3日レーンです。

なお、この期限は米連邦民間行政機関への義務であり日本企業への法的義務ではありません。しかし「攻撃者が現に使っている」という公式確認と、その中でも最短レーンという分類は、民間企業にとって最も信頼できる優先順位付けのシグナルです。

今日中に確認するチェックリスト

  • 社内・データセンター・IaaS上のオンプレSharePoint Serverを全台リストアップした(台帳外の検証機・移行残骸を含む)
  • 各サーバーのバージョンとパッチレベルを確認し、2026年5月以降のセキュリティ更新が適用済みか判定した
  • 未適用のサーバーは今日〜明日で適用計画を確定した(適用まではインターネット側からのアクセス経路を制限)
  • SharePointにアクセスできるアカウントの棚卸しを実施した(退職者・委託先の残存アカウント、一般権限でも攻撃起点になる)
  • 5月以前からの侵害可能性を考慮し、SharePointサーバーの不審なプロセス実行・管理外の変更がないかログを確認した

パッチ適用だけで終わらせない確認手順

オンプレSharePointのような文書基盤は、更新適用だけを見ても安全とは言い切れない。一般権限アカウントが攻撃起点になり得る場合、攻撃者はパッチ適用前に文書閲覧、権限変更、Webシェル設置、内部探索の足場づくりを済ませている可能性がある。したがって、少なくとも次の順序で確認したい。

横にスクロールして確認できます

順序実施内容見るべき証跡
1資産確認SharePoint Serverのホスト名、バージョン、公開経路、管理者、用途
2更新確認Microsoft更新プログラムの適用履歴、再起動有無、失敗ログ
3アカウント確認サイトメンバー、委託先アカウント、退職者、共有アカウント
4侵害兆候確認不審なプロセス、想定外のファイル作成、Webルート配下の変更、認証ログ
5再発防止外部公開制限、MFA、管理者権限分離、月次パッチ会議

この順序で見ると、「パッチを当てたか」だけでなく「そもそも台帳にない旧サーバーが残っていないか」「一般権限アカウントが過剰に残っていないか」まで確認できる。SharePoint Onlineへ移行した企業でも、移行時の一時サーバーや旧ポータルが停止されずに残るケースは珍しくない。今回のようなKEV入りは、残存資産を見つけるきっかけとして扱うべきだ。

「即答できなかった」ことが本当のリスク

このニュースで問われているのは、CVE-2026-45659そのものへの対処だけではありません。「オンプレSharePointは何台あるか」「5月のパッチは当たっているか」に即答できなかった組織は、次のKEV追加でも同じ状況に陥ります。3日レーンの追加は今後も毎週のように続くため、資産棚卸しとパッチ適用状況を常時把握する仕組みそのものが必要です。

自社サーバーの露出状況や未適用パッチをまとめて洗い出したい場合はセキュリティ脆弱性診断で現状を可視化できます。KEV監視やパッチ優先順位付けを毎週回す体制を自社だけで維持できない場合は、月額のセキュリティ顧問サービスとして運用を伴走する形が現実的です。すでに不審な兆候がある場合は、調査を後回しにせずインシデント対応の初動支援をご検討ください。

パッチ適用の判断に迷う点がある、社内のSharePoint資産の全容がつかめていない、といった段階のご相談でも構いません。GXOへの相談はこちらから受け付けています。

よくある質問

Q. Microsoft 365のSharePoint Onlineを使っている場合も対応が必要ですか?

A. NVDの対象製品情報にSharePoint Onlineは含まれておらず、影響を受けるのはオンプレミス版のSharePoint Serverです。ただしオンプレ版からOnlineへ移行済みの企業でも、移行前の旧サーバーが停止されずに残っているケースがあり、その残存サーバーは対象です。

Q. 5月のパッチを適用済みなら、もう何もしなくてよいですか?

A. 本脆弱性自体は修正されます。ただし悪用がいつから行われていたかは公表されていないため、パッチ適用前に侵害されていた可能性は残ります。適用時期が遅かったサーバーはログの確認と、SharePointにアクセスできるアカウントの棚卸しを推奨します。

Q. 攻撃には認証が必要とのことですが、社外からの攻撃は成立しないのでは?

A. 必要とされる権限は管理者ではなく一般利用者相当(PR:L)です。フィッシングやパスワードリスト攻撃で一般社員のアカウントを奪えば外部から攻撃が成立します。委託先に付与したアカウントも同様に起点になり得ます。

Q. ランサムウェア攻撃に使われていますか?

A. CISAのKEVエントリでは「不明(Unknown)」とされています(2026年7月3日閲覧時点)。ランサムウェアでの利用が確認されていないことは、安全であることを意味しません。

参考・出典

CVE、CVSS、KEV期限は公開後に更新される可能性があります。パッチ適用判断は、CISA KEV、NVD、Microsoft Security Response Centerの最新情報を確認してください。

GXO 経営IT判断レター

このテーマの重要更新と、発注前の判断チェックを受け取る

記事の通知ではなく、経営者・実務決裁者が次に確認すべき判断軸を月2回までに絞ってお送りします。登録後に業種・業態・頻度を変更できます。

ISSUE HUB

セキュリティリスクを減らしたいの全体像を見る

関連する中カテゴリ・小カテゴリ・記事を横断し、課題の整理、優先順位、解決策をまとめて確認できます。

課題別ハブを見る

CATEGORY CLUSTER

同じ課題で読む

この記事の親カテゴリと近い小カテゴリをたどると、課題の全体像から具体的な解決策まで順に確認できます。

関連 HUB

この記事は以下の業種・悩み hub にも掲載されています。同じテーマの実務ナレッジと支援サービスをまとめてご覧いただけます。

お気軽にご相談ください

AI・DXに関するご質問やお見積もりなど

無料相談する

CONTACT

まずは 無料相談 から始めませんか。

サービスについてのご相談・ご質問などお気軽にお問い合わせください。
※ 営業電話はしません | オンライン対応可 | 相談だけでもOK