オンプレミス版Microsoft SharePoint Serverの脆弱性「CVE-2026-50522」が、実際の攻撃で悪用されています。
対象環境の管理者は、更新プログラムの適用だけで対応を終えず、外部公開状況の確認、侵害調査、認証情報の保護までを一つの作業として進める必要があります。
確認された悪用と脆弱性の深刻度
CERT-EUのセキュリティアドバイザリによると、Microsoftは2026年7月14日にSharePoint Server向けのセキュリティ更新を公開し、その後、CVE-2026-50522を使った活動が観測されました。
この脆弱性は、信頼できないデータのデシリアライズ処理に起因し、ネットワーク経由のコード実行につながります。
米国NISTのNVDは、MicrosoftによるCVSS 3.1の基本値を9.8(Critical)と掲載しており、攻撃元はネットワーク、必要権限と利用者の操作はいずれも不要とする評価です。
米国CISAの既知の悪用脆弱性カタログにも2026年7月22日付で追加されました。
カタログへの掲載は「すべてのSharePoint Serverが侵害された」を意味しませんが、攻撃可能性が机上の想定ではなくなったことを示します。
対象製品と修正版ビルド
NVDとCERT-EUが示す対象は、SharePoint Server Subscription Edition、SharePoint Server 2019、SharePoint Enterprise Server 2016です。
MicrosoftのSharePoint更新履歴では、2026年7月14日公開分として次のビルドと更新プログラムが案内されています。
| 製品 | 2026年7月の更新 | 修正版ビルド |
|---|---|---|
| SharePoint Server Subscription Edition | KB5002882 | 16.0.19725.20434 |
| SharePoint Server 2019 | KB5002883、KB5002885 | 16.0.10417.20175 |
| SharePoint Enterprise Server 2016 | KB5002891、KB5002892 | 16.0.5561.1001 |
SharePoint Server 2019と2016では、言語非依存の更新とMUIまたは言語パッチの両方が必要です。
管理者はファーム内の一台だけを見て判断せず、すべてのサーバーで製品、ビルド、更新成否を照合してください。
更新前に確認する依存関係と既知の問題
更新作業には、製品ごとの前提条件と既知の問題が伴います。
たとえば、MicrosoftのKB5002882は、SharePoint Workflow Managerを利用している環境で先にKB5002799を導入することや、認証方式によって複数回のサインインが発生し得ることを案内しています。
同ページは、認証問題の回避策として「SessionCookieTransformProtectionEnabled」を無効にする方法を推奨していません。
変更管理の担当者は、バックアップと復旧手順を確認し、Microsoftが製品ごとに示す導入手順と既知の問題を読んでから保守作業に入るべきです。
管理者が進める対応の順序
- 対象資産を確定する:SharePoint Serverの製品名、ビルド、ファーム構成、外部公開の有無を一覧化します。
- 外部からの到達性を抑える:インターネットに直接公開している環境は、業務影響を評価したうえで接続経路を制限し、更新までの露出を減らします。
- 正しい更新を適用する:製品と構成に対応する更新プログラムを導入し、再起動や構成処理を含むベンダー手順を完了させます。
- 全ノードのビルドを検証する:一部のサーバーだけが旧ビルドのまま残っていないかを確認し、結果を資産台帳に記録します。
- 侵害の有無を調べる:SharePointとIISのログ、Windowsイベントログ、EDRやプロキシの記録を保全し、通常と異なるプロセス実行、ファイル作成、認証、外部通信がないかを組織のインシデント対応手順に沿って確認します。
- 認証情報を保護する:外部公開されていた資産では、封じ込めと証拠保全を担当者間で調整したうえで、影響し得る認証情報や秘密情報のローテーションを進めます。
CERT-EUは、更新、インターネットに露出した可能性がある資産の認証情報ローテーション、侵害評価を推奨しています。
パッチは脆弱性を塞ぐための措置であり、更新前の侵入や残存する不正アクセス手段がなかったことを証明するものではありません。
再発防止につなげる運用
今回の対応を単発の緊急作業にすると、次の脆弱性で同じ確認を繰り返すことになります。
SharePoint Serverの外部公開経路、各ノードの更新状態、保守時の前提条件、ログ保管期間を定期点検の項目に組み込むと、次回は対象特定と初動を早められます。
特に、直接公開が本当に必要かを業務部門と再確認し、必要な利用者だけが到達できる構成に改めることは、将来の脆弱性に対する被害範囲の縮小にもつながります。
編集部の見解
今回の事案は、更新の速さだけでなく、ファーム全体を一つの資産として管理する仕組みを整える機会です。
資産台帳、外部公開の承認、更新後のビルド確認、侵害調査の担当を平時から決めておけば、緊急時にも業務継続と安全確認を両立しやすくなります。
よくある質問
CISAのカタログに載った環境は、すでに侵害されていますか
いいえ。
カタログ掲載は実際の悪用が確認されたことを示しますが、個々の環境の侵害有無は、外部からの到達性、更新時期、ログ、端末やサーバーの調査結果から判断します。
7月の更新を適用すれば調査は不要ですか
更新前に外部公開されていた環境では、侵害調査を省くべきではありません。
更新によって今後の悪用経路を塞いでも、すでに取得された認証情報や設置された不正な仕組みが消えるとは限らないためです。
自社のビルドが安全かは何を見ればよいですか
製品名と各サーバーのビルドを確認し、Microsoftの最新の更新履歴および製品別KBと照合します。
SharePoint Server 2019と2016では言語パッチも含めて確認し、ファーム内のすべてのノードが同じ修正水準にあることを記録してください。
出典
- CERT-EU「Critical Vulnerabilities in Microsoft SharePoint」
- NIST NVD「CVE-2026-50522 Detail」
- CISA「Known Exploited Vulnerabilities Catalog」
- Microsoft Learn「SharePoint updates」
- Microsoft Support「SharePoint Server Subscription Edition security update KB5002882」
