Microsoft SharePoint Serverの脆弱性CVE-2026-65660が、実際の攻撃で悪用されています。
MicrosoftのCVE情報によると、CVE-2026-65660はSharePoint Serverのコードインジェクション脆弱性で、認証済みの攻撃者がネットワーク経由でコードを実行できる可能性があります。CVSS v3.1は8.8(High)、CWEはCWE-94です。
Microsoftは2026年8月11日のセキュリティ更新で修正を提供していましたが、9月25日時点で本脆弱性を悪用した攻撃を確認しました。米CISAも同日、CVE-2026-65660をKnown Exploited Vulnerabilities(KEV)Catalogへ追加しています。
対象はオンプレミスのSharePoint Enterprise Server 2016、SharePoint Server 2019、SharePoint Server Subscription Editionです。攻撃には基本的に低い権限の認証済みアカウントが必要ですが、ユーザー操作は必要ありません。
CVE-2026-65660のサマリー
- CVE-2026-65660はMicrosoft SharePoint Serverのコードインジェクション脆弱性です。
- MicrosoftによるCVSS v3.1基本値は8.8(High)です。
- CWEはCWE-94「Improper Control of Generation of Code(Code Injection)」です。
- ネットワーク経由で悪用可能です。
- 悪用には低い権限を持つ認証済みユーザーが必要です。
- ユーザー操作は必要ありません。
- 成功した場合、SharePoint Server上でコードを実行される可能性があります。
- Microsoftは2026年8月11日のセキュリティ更新で修正しました。
- Microsoftは9月25日時点で実際の攻撃を確認しています。
- CISAは9月25日、CVE-2026-65660をKEV Catalogへ追加しました。
- CISAが米連邦政府機関に設定した対応期限は9月28日です。
- 対象はSharePoint Enterprise Server 2016、SharePoint Server 2019、SharePoint Server Subscription Editionです。
- SharePoint OnlineはMicrosoftのCVE対象製品一覧に含まれていません。
- 脆弱性を発見したViettel Cyber Securityの研究者は9月に技術詳細を公開しています。
| 項目 | 内容 |
|---|---|
| CVE | CVE-2026-65660 |
| 製品 | Microsoft SharePoint Server |
| 脆弱性 | コードインジェクション/リモートコード実行 |
| CWE | CWE-94 |
| CVSS v3.1 | 8.8(High) |
| 攻撃元 | ネットワーク |
| 必要権限 | Low |
| ユーザー操作 | 不要 |
| Microsoft修正日 | 2026年8月11日 |
| 実悪用 | Microsoftが2026年9月25日時点で確認 |
| CISA KEV | 2026年9月25日追加 |
| CISA対応期限 | 2026年9月28日 |
| PoC・技術情報 | 研究者が技術詳細を公開 |
| SharePoint Online | CVE対象製品一覧には含まれず |
MicrosoftがCNAとして公開したCVEレコードでは、CVE-2026-65660を「Microsoft SharePoint Server Remote Code Execution Vulnerability」としています。
原因は、コード生成を適切に制御できないコードインジェクションです。
CVSS v3.1ベクトルは次のとおりです。
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
攻撃経路はネットワークで、攻撃の複雑さはLowです。悪用にはLowレベルの権限が必要ですが、利用者による操作は必要ありません。
成功した場合は機密性、完全性、可用性のすべてにHighの影響があると評価されています。
つまり、CVE-2026-65660単独では「インターネット上の誰でも認証なしに侵入できる脆弱性」ではありません。
一方、SharePointの低権限アカウントが侵害されている環境では、サーバー側のコード実行へつながる可能性があります。認証情報の窃取や別の認証回避脆弱性と組み合わせた攻撃も想定して調査する必要があります。
Microsoftは9月25日に実悪用を確認
MicrosoftはCVE-2026-65660の情報を更新し、2026年9月25日時点で本脆弱性の悪用を示す信頼できる証拠を確認したとしています。
8月11日に修正が公開されてから約6週間後に実悪用が確認された形です。
SecurityWeekによると、脅威インテリジェンス企業Previdianは9月24日にCVE-2026-65660を狙う攻撃試行を観測し、翌25日にはWebシェル作成を試みる活動を確認しました。
攻撃者の特定や、侵害された組織数についてはMicrosoftから公表されていません。
そのため、現時点で特定の国家や攻撃グループによる活動と断定することはできません。
CISA KEVへ追加、米連邦機関の対応期限は9月28日
CISAは9月25日、CVE-2026-65660をKnown Exploited Vulnerabilities Catalogへ追加しました。
KEVは、実際の攻撃で悪用された証拠がある脆弱性をCISAが掲載するカタログです。
CISAはCVE-2026-65660について、ベンダーの指示に従って緩和策を適用するよう求めています。
米連邦政府機関に設定された対応期限は2026年9月28日です。
ランサムウェア攻撃での利用について、CISAのKEV情報では「Unknown」とされています。
KEVへの掲載により、CVSSスコアだけではなく、実悪用実績を踏まえてパッチ適用の優先度を判断できる状態になっています。
Microsoftが公開したCVE情報では、次のバージョンが影響対象です。
| 製品 | 影響を受けるビルド | 2026年8月更新の修正版 |
|---|---|---|
| SharePoint Enterprise Server 2016 | 16.0.5565.1001未満 | 16.0.5565.1001以降 |
| SharePoint Server 2019 | 16.0.10417.20198未満 | 16.0.10417.20198以降 |
| SharePoint Server Subscription Edition | 16.0.19725.20522未満 | 16.0.19725.20522以降 |
SharePoint Server 2019では、MicrosoftがKB5002894を公開しています。
SharePoint Server Subscription EditionではKB5002893が対応する2026年8月11日のセキュリティ更新で、ビルド16.0.19725.20522です。
MicrosoftのCVEレコードにはSharePoint Onlineは影響製品として掲載されていません。
オンプレミス版SharePoint Serverを運用している企業は、Microsoft 365のSharePoint Onlineを利用しているだけの環境と混同せず、自社で管理するSharePoint Serverの有無とビルド番号を確認します。
9月の技術詳細公開後に攻撃が観測
CVE-2026-65660をMicrosoftへ報告したViettel Cyber SecurityのDinh Ho Anh Khoa氏は、2026年9月に技術的な分析を公開しました。
公開された研究では、SharePoint Server内部の型チェック処理を回避することで、認証済みユーザーからコード実行へ到達できることが説明されています。
本記事では悪用可能な具体的なリクエストやコードは掲載しません。
SecurityWeekは、研究者による技術詳細の公開後に攻撃活動が観測されたと報じています。
脆弱性の修正版自体は8月11日から提供されていたため、9月の技術公開時点で未更新だったサーバーが攻撃対象になった可能性があります。
CVE-2026-65660単独では認証が必要
CVE-2026-65660のCVSSではPrivileges RequiredがLowに設定されています。
つまり、単独での悪用には何らかのSharePoint認証が必要です。
一方、SecurityWeekや研究者の分析では、別の認証回避脆弱性と組み合わせることで認証前のコード実行につながる構成も指摘されています。
ここで区別したいのは、
- CVE-2026-65660単独:低権限の認証が必要
- 別の認証回避脆弱性と組み合わせた攻撃:認証なしで到達する可能性
という点です。
CVE-2026-65660自体を「認証不要RCE」と表現すると、Microsoftが公開しているCVSS評価とは一致しません。
パッチ適用済みでも侵害有無を別途確認
実悪用が確認された脆弱性では、更新を適用することと、すでに侵害されていないことを確認することは別の作業です。
9月25日以前からインターネットへ公開していたSharePoint Serverで、8月11日の更新を適用していなかった期間がある場合は、侵害調査も検討します。
確認対象としては、
- SharePoint Serverへの不審な認証
- 通常利用しないアカウントからの操作
- IISやSharePointのアクセスログ
- 不審なプロセス実行
- Webシェルや不審なファイルの作成
- SharePointサービスアカウントによる通常と異なる動作
- 外部IPアドレスへの不審な通信
- ファーム内の他サーバーへの横展開
- Active Directoryや認証基盤への不審なアクセス
などがあります。
ログ保存期間が短い環境では、修正版の適用を優先しつつ、残っているログやEDR、ネットワーク監視データを保全します。
SharePoint Serverでは2026年、CVE-2026-65660以外にも実悪用が確認された脆弱性が複数公開されています。
7月にはCVE-2026-56164が実際の攻撃で悪用され、8月には認証回避のCVE-2026-55040がCISA KEVへ追加されました。
セキュリティ対策Labでは、7月のMicrosoft月例更新とSharePointの悪用状況をMicrosoft、2026年7月定例パッチで569件の脆弱性を修正 AD FSとSharePointの2件が悪用済みで整理しています。
8月のSharePoint脆弱性については、Microsoft SharePointの脆弱性を狙う活動 CVE-2026-55040はKEV掲載、CVE-2026-63520の技術詳細も公開で確認できます。
また、CVE-2026-65660の修正は8月11日のMicrosoft月例更新に含まれていました。8月の更新全体については、Microsoft、2026年8月定例パッチで421件の脆弱性を修正で整理しています。
情報システム部門が確認したい対応
オンプレミスのSharePoint Serverを利用している組織では、まず製品エディションとビルド番号を確認します。
確認したい項目は次のとおりです。
- SharePoint Enterprise Server 2016を利用していないか
- SharePoint Server 2019を利用していないか
- SharePoint Server Subscription Editionを利用していないか
- 8月11日以降のCVE-2026-65660修正版を適用済みか
- SharePoint Serverがインターネットから直接アクセス可能か
- 外部公開している認証ページやサイトを把握しているか
- 低権限を含むSharePointアカウントの不審なログインがないか
- 修正前の期間についてIIS、SharePoint、EDRのログを確認できるか
- 不審なプロセス、Webシェル、外部通信がないか
- SharePointからActive Directoryや他サーバーへの横展開痕跡がないか
- サービスアカウントの資格情報を必要に応じてローテーションできるか
CVE-2026-65660は8月時点ですでに修正されていましたが、9月25日に実悪用が確認されました。
脆弱性管理では、公開時のCVSSや「悪用される可能性」だけで優先度を固定せず、Microsoftの評価更新やCISA KEVへの追加を継続的に反映する必要があります。
出典
一次情報:
- CVE-2026-65660 – Microsoft Security Response Center
- CVE-2026-65660 – CVE Program
- Known Exploited Vulnerabilities Catalog – CISA
- SharePoint Server 2019向けセキュリティ更新プログラム KB5002894 – Microsoft
- SharePoint Server Subscription Edition向けセキュリティ更新プログラム KB5002893 – Microsoft
- SharePoint CVE-2026-65660: From Anonymous Access to Pre-Auth RCE via EditingPageParser Type-Check Bypass – Viettel Cyber Security








