CVE-2026-58644は、オンプレミス版Microsoft SharePoint Serverが受け取った信頼できないデータを処理する際の不備を悪用し、ネットワーク経由で任意コードを実行する脆弱性です。CVSS基本値は9.8で、攻撃に認証済み権限や利用者の操作を必要としません。実際の悪用も確認されているため、通常の月例保守ではなく緊急対応が必要です。(NVD)
対象は、SharePoint Server Subscription Edition、SharePoint Server 2019、SharePoint Enterprise Server 2016です。現在の最優先対応は、Subscription EditionにKB5002882、2019にKB5002883とKB5002885、2016にKB5002891とKB5002892を適用し、ファーム内の全サーバーでSharePoint Products Configuration WizardまたはPSConfigを完了させることです。
Microsoftは更新プログラムを提供しており、脆弱性の状態は修正済みです。一方、更新を代替できる公式回避策は示されていません。また、更新しても過去の侵害が自動的に解消されるわけではないため、適用後にはIIS、ULS、Windowsイベントログ、EDRなどを使った侵害確認も必要です。(Microsoft Security Response Center)
まず確認すべき対象製品と修正ビルド一覧
MicrosoftがCNAとして登録した影響範囲では、次のビルド未満がCVE-2026-58644の対象です。
| SharePoint Server製品 | 脆弱なビルド | 最小修正KB・ビルド | 2026年7月時点で優先する更新 |
|---|---|---|---|
| SharePoint Server Subscription Edition | 16.0.19725.20384未満 | KB5002873 16.0.19725.20384 | KB5002882 16.0.19725.20434 |
| SharePoint Server 2019 | 16.0.10417.20153未満 | KB5002874 16.0.10417.20153 | KB5002883+KB5002885 16.0.10417.20175 |
| SharePoint Enterprise Server 2016 | 16.0.5556.1005未満 | KB5002880 16.0.5556.1005 | KB5002891+KB5002892 16.0.5561.1001 |
影響範囲の最小修正ビルドは、MicrosoftのCNA情報に基づく値です。KB5002873、KB5002874、KB5002880は2026年6月9日公開の更新ですが、2026年7月の更新は累積更新であり、過去のセキュリティ修正を含みます。そのため、新たに対応する場合は古い6月更新を先に入れるのではなく、原則として7月14日公開の最新累積更新を適用します。(NVD)
SharePoint Server 2019と2016では、言語に依存しないSTS更新だけでなく、言語依存のWSSLOC更新も必要です。これは英語環境を含むすべての言語構成に当てはまります。KB5002883またはKB5002891だけを入れて完了と判断しないよう注意してください。(Microsoft Learn)
最小修正ビルドと最新ビルドが異なる理由
最小修正ビルドは「CVE-2026-58644の影響範囲から外れる境界」です。一方、7月の推奨ビルドは、その後に公開された他の修正も含む最新の累積更新です。
たとえばSubscription Editionの16.0.19725.20384は、Microsoft CNA情報上ではCVE-2026-58644の最小修正ビルドです。ただし、2026年7月時点の最新ビルドは16.0.19725.20434です。新たに更新するなら、後者を導入する方が合理的です。
なお、NVDの自動的なCPE整理ではSubscription Editionの境界を16.0.19725.20434とする表示もありますが、MicrosoftがCNAとして登録したAffected情報は16.0.19725.20384未満です。ツール間の表示差で判断に迷う場合も、最新の16.0.19725.20434まで更新すれば両方の基準を満たせます。(NVD)
SharePoint Onlineは対象か
MicrosoftのCVE影響製品一覧には、Microsoft 365で提供されるSharePoint Onlineは含まれていません。今回確認すべきなのは、組織が管理しているオンプレミス版SharePoint Serverです。
ただし、ハイブリッド構成ではSharePoint Onlineを利用していても、社内にSharePoint Serverが残っていることがあります。「Microsoft 365を使っているから対象外」と判断せず、オンプレミス側のファーム、検証環境、災害対策環境まで確認してください。(NVD)
CVE-2026-58644は何を狙う脆弱性か
CVE-2026-58644の原因は、信頼できないデータのデシリアライズです。CWEではCWE-502に分類されています。(NVD)
デシリアライズとは、ネットワークなどから受け取ったデータを、アプリケーション内部で利用できるオブジェクトへ戻す処理です。受信データを十分に検証しないまま復元すると、攻撃者が細工したデータによって、本来実行されるべきでない処理が呼び出される場合があります。
CVE-2026-58644では、攻撃者がSharePoint Serverへ細工したデータを送信し、サーバー側でコードを実行することを狙います。成功した場合に想定される影響は次のとおりです。
- SharePointに保存された文書や設定情報の読み取り
- コンテンツ、ページ、設定、ファイルの改ざん
- 不正プログラムや永続化手段の配置
- サービス停止やデータ破壊
- サービスアカウントや接続情報を足掛かりにした横展開
ただし、RCEが成立しただけで直ちにSYSTEM権限やドメイン管理者権限を取得できると決まっているわけではありません。実際の権限は、攻撃された処理の実行コンテキストやファームの構成に左右されます。それでも、SharePoint Serverは組織内の文書、認証基盤、SQL Server、各種サービスと接続するため、侵害時の影響は大きくなりやすいと考えるべきです。
CVSS 9.8が示す攻撃条件
| CVSS項目 | 評価 | 意味 |
|---|---|---|
| 攻撃元区分 | Network | ネットワーク経由で攻撃可能 |
| 攻撃条件の複雑さ | Low | 特殊で複雑な条件を必要としない |
| 必要な権限 | None | 事前に認証済み権限を必要としない |
| 利用者の操作 | None | 利用者によるファイル操作などを必要としない |
| 機密性への影響 | High | 情報漏えいにつながる可能性が高い |
| 完全性への影響 | High | データや設定を改ざんされる可能性が高い |
| 可用性への影響 | High | システム停止や破壊につながる可能性が高い |
CVSSベクターはCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hです。外部公開されているSharePoint Serverは特に危険ですが、社内限定環境でも、侵害された端末やVPN接続端末から攻撃される可能性があります。(NVD)
悪用確認済みのため通常の更新サイクルでは遅い
CISAは2026年7月16日、CVE-2026-58644をKnown Exploited Vulnerabilities Catalogに追加しました。評価情報では悪用状態が「active」とされており、実際の攻撃で使われていることが確認されています。米国連邦機関向けの対応期限は2026年7月19日とされました。(NVD)
この期限は日本企業や日本の自治体に直接適用される法的期限ではありません。しかし、次の3条件がそろっているため、通常の月例更新日を待つべき脆弱性ではありません。
- ネットワーク経由で攻撃できる
- 事前の権限や利用者操作を必要としない
- 実際の悪用が確認されている
外部公開中で修正ビルド未満のサーバーは、メンテナンス調整より先に、一時的なアクセス制限または公開停止を検討すべき状態です。
自社のSharePoint Serverが対象か確認する方法
SharePoint Management Shellでビルドとサーバー状態を確認する
ファーム管理者権限を持つアカウントでSharePoint Management Shellを起動し、次のコマンドを実行します。
(Get-SPFarm).BuildVersion
Get-SPServer | Select-Object Address, Role, Status, NeedsUpgrade
Get-SPServer | Where-Object { $_.NeedsUpgrade -eq $true }
Get-SPFarmはローカルのSharePointファームを取得します。Get-SPServerは、パラメーターを指定しない場合、ファーム内の全サーバーを返します。NeedsUpgradeがTrueのサーバーが表示された場合は、ファームのアップグレード処理が完了していません。(Microsoft Learn)
ただし、(Get-SPFarm).BuildVersionの結果だけで全ノードの更新完了を判断してはいけません。ロードバランサーから一時的に外れているサーバー、待機系、検索サーバー、アプリケーションサーバーなどに古いバイナリが残っている可能性があるためです。
サーバーの管理画面でも確認する
SharePoint Central Administrationの「Upgrade and Migration」で、少なくとも次の項目を確認します。
- Check product and patch installation status
- Review database status
- Check upgrade status
Microsoftは、製品とパッチの適用状況、データベース状態、アップグレード状態を確認する主要な手段として、Central Administrationの「Upgrade and Migration」ページを推奨しています。(Microsoft Learn)
状態別の判断基準
| 現在の状態 | 判断と対応 |
|---|---|
| 修正ビルド未満でインターネット公開中 | 最優先。公開制限と緊急更新を同時に進める |
| 修正ビルド未満だが社内限定 | 緊急更新対象。侵害済み端末から攻撃される可能性がある |
| 最小修正ビルド以上だが7月更新未適用 | CVE-2026-58644の最小基準は満たすが、最新の累積更新を計画する |
| 一部サーバーだけ更新済み | 未完了。ファーム内の全SharePoint Serverを更新する |
更新済みだがNeedsUpgradeがTrue | PSConfigまたは構成ウィザードを完了させる |
| 全サーバーが7月ビルド以上でアップグレード完了 | 修正は完了。更新前の侵害有無を確認する |
CVE-2026-58644の緊急更新手順
更新前に外部公開を制限しログを保全する
修正ビルド未満のSharePoint Serverが外部公開されている場合は、更新完了まで次のいずれかを実施します。
- ロードバランサーから対象ファームを外す
- VPNや信頼済み送信元に限定する
- リバースプロキシやファイアウォールで到達元を制限する
- 管理用URLやサーバーへの直接アクセスを遮断する
これらはあくまで一時的な封じ込めです。CVE-2026-58644を修正するものではありません。
更新や再起動の前には、可能な範囲でIISログ、ULSログ、Windowsイベントログ、Microsoft DefenderまたはEDRのアラートを退避します。ログのローテーションや再起動で、侵害調査に必要な記録が失われるのを防ぐためです。
ファームの状態とバックアップを確認する
更新前に、次の情報を記録します。
- SharePoint Serverのエディションと現在のビルド
- ファーム内の全サーバーとMinRole
- ロードバランサーの構成
- インストール済み言語パック
- SharePoint Workflow Managerの使用有無
- カスタムWebパーツ、ソリューション、タイマージョブ
- 検索、ユーザープロファイル、Office連携などのサービス構成
ファームとデータベースのサポートされたバックアップも取得します。Microsoftは、更新前にファームトポロジー、言語パック、カスタマイズを文書化し、ファームをバックアップするよう案内しています。(Microsoft Learn)
ただし、悪用確認済みの脆弱性であるため、長期間の検証待ちによって本番更新を先送りするのは危険です。外部公開を制限したうえで、既存の検証環境と更新手順を使って対応時間を短縮します。
Workflow Managerを使用している場合の事前対応
2026年7月のSharePoint累積更新には、Workflow Managerに関する前提条件があります。
SharePoint Workflow Managerを使用している場合は、SharePointの累積更新を適用する前にKB5002799をファームへ導入します。
Classic Workflow Managerを使用している場合は、Microsoftの案内に従い、SharePoint Management Shellで次のデバッグフラグを設定します。
$farm = Get-SPFarm
$farm.ServerDebugFlags.Add(53601)
$farm.Update()
iisreset
iisresetを実行するとIIS上の接続が中断されます。必ずメンテナンス時間内に行ってください。これらの前提条件はSubscription Edition、2019、2016の各2026年7月更新で案内されています。(マイクロソフトサポート)
エディションに合った最新累積更新を用意する
適用する更新は次のとおりです。
| エディション | 必要な2026年7月更新 |
|---|---|
| Subscription Edition | KB5002882 |
| SharePoint Server 2019 | KB5002883とKB5002885 |
| SharePoint Server 2016 | KB5002891とKB5002892 |
Microsoft Update CatalogまたはMicrosoft Download Centerから、エディションとアーキテクチャが一致するパッケージを取得します。公式KBにはファイルのSHA-256ハッシュも掲載されているため、組織の更新手順でハッシュ確認を行っている場合は照合してください。(マイクロソフトサポート)
SharePointの更新は累積型です。未適用の6月更新があっても、7月の最新STS更新とWSSLOC更新を適用すれば、過去に公開されたセキュリティ修正が含まれます。(Microsoft Learn)
ファーム内のすべてのSharePoint Serverへ適用する
更新対象は、インターネットから直接アクセスされるWebフロントエンドだけではありません。SharePointバイナリが導入されている次のサーバーをすべて対象にします。
- Central Administrationをホストするサーバー
- Webフロントエンド
- アプリケーションサーバー
- 検索コンポーネントをホストするサーバー
- Distributed Cacheなどの専用ロール
- 待機系、災害対策用、検証用から本番へ切り替える可能性があるサーバー
Microsoftの更新処理は、「各SharePoint Serverへパッチをインストールする段階」と「ファームやデータベースを新しいビルドへアップグレードする段階」の2段階です。パッチのインストール順に厳密な指定はありませんが、すべてのサーバーで両段階を完了させる必要があります。(Microsoft Learn)
高可用性構成では、既存のゼロダウンタイムパッチ手順を利用できます。手順が確立していない場合は、緊急時に新しい更新方式を試すより、メンテナンス停止を確保して確実に全サーバーを更新する方が安全です。
SharePoint Products Configuration WizardまたはPSConfigを実行する
Windows UpdateやWSUSで更新が「インストール済み」と表示されても、SharePointの更新は完了していません。自動更新で行われるのは主にバイナリの配置であり、その後に構成ウィザードまたはPSConfigによるbuild-to-buildアップグレードが必要です。(Microsoft Learn)
Microsoftが示すPSConfigの実行例は次のとおりです。
Set-Location "$env:CommonProgramFiles\Microsoft Shared\Web Server Extensions\16\BIN"
.\PSConfig.exe `
-cmd upgrade -inplace b2b -wait `
-cmd applicationcontent -install `
-cmd installfeatures `
-cmd secureresources
組織で検証済みのPSConfig手順がある場合は、その手順を優先してください。一般的にはCentral Administrationをホストするサーバーで開始し、その後、残りのアプリケーションサーバーとWebサーバーで実行します。1台で完了しただけではなく、ファーム内のすべてのサーバーで完了させます。(Microsoft Learn)
アップグレードログは、通常、次のフォルダーで確認できます。
%COMMONPROGRAMFILES%\Microsoft Shared\Web Server Extensions\16\LOGS
Upgrade-日時.logだけでなく、エラーと警告をまとめたUpgrade-日時-error.logも確認します。
Subscription EditionのKB5002882には適用後の追加手順がある
SharePoint Server Subscription EditionのKB5002882には、PSConfig実行後にPowerShell設定を変更する既知の問題があります。
Microsoftの現在の案内では、PSConfig完了後に次のコマンドを実行します。
$farm = Get-SPFarm
$farm.DisableActorTokenAudienceValidation = $true
$farm.Update()
この設定は、開発中の多層防御機能による回帰を回避するためのもので、既存のactor token検証は維持されると説明されています。Subscription Edition以外へ一律に適用する設定ではありません。既知の問題に関する案内は変更される可能性があるため、作業直前にKB5002882の最新記載を再確認してください。(マイクロソフトサポート)
更新後に必ず確認する項目
| 確認項目 | 合格条件 |
|---|---|
| 製品・パッチ状態 | 全サーバーに必要なKBが表示され、欠落パッケージがない |
| ファームビルド | 7月の推奨ビルド以上になっている |
| サーバー状態 | NeedsUpgradeがTrueのサーバーがない |
| データベース状態 | アップグレードが必要なデータベースが残っていない |
| アップグレード状態 | Central Administrationで失敗や処理中が残っていない |
| ログ | PSConfig、Upgrade、ULSログに未解決の重大エラーがない |
| 基本機能 | ログイン、サイト表示、文書の閲覧・更新が正常 |
| サービス機能 | 検索、Workflow、タイマージョブ、Office連携が正常 |
| カスタマイズ | カスタムWebパーツ、ソリューション、マスターページが正常 |
| セキュリティ機能 | AMSIとリアルタイム保護が正常に動作している |
| 監視 | EDR、SIEM、死活監視、ロードバランサー監視が正常 |
特に2019と2016では、STS更新だけが導入され、WSSLOC更新が欠けていないかを「Check product and patch installation status」で確認します。ファーム全体のビルド番号だけでは、個々のサーバーのパッケージ不足を見逃す可能性があります。
AMSIとマルウェア対策も確認する
SharePoint Server 2016、2019、Subscription Editionでは、2025年9月のPublic Update以降、SharePointとAMSIの統合が必須コンポーネントとなり、無効化できません。AMSIは悪意あるHTTP/HTTPSリクエストを追加で検査しますが、セキュリティ更新を置き換えるものではありません。(Microsoft Learn)
Central AdministrationのHealth Analyzerで「Antimalware Scan Interface protection may not be working」が発生していないか確認します。Microsoft DefenderをAMSIエンジンとして使用している場合は、ファーム内の各サーバーでリアルタイム保護が有効になっていることも確認してください。(Microsoft Learn)
更新後は侵害の有無を調査する
CVE-2026-58644は悪用確認済みです。したがって、「更新プログラムの適用に成功した」という事実だけで対応を終了してはいけません。
更新は今後の攻撃経路を閉じますが、更新前に実行されたコード、不正に追加されたファイル、作成されたアカウント、変更された設定を自動的に元へ戻すものではありません。
少なくとも、取得可能な期間まで遡って次の情報を確認します。
- IISアクセスログに不審なリクエストや異常な応答がないか
- ULSログに通常と異なるエラーや処理がないか
- PowerShellログやWindowsイベントログに不審なコマンド実行がないか
- EDRやMicrosoft Defenderに検知、隔離、改ざんの記録がないか
- IISやSharePoint関連ディレクトリに不審な新規ファイルや更新ファイルがないか
- Farm Administrators、サイトコレクション管理者、サービスアカウントの権限に変更がないか
- 不審なサービス、スケジュールタスク、スタートアップ項目が作成されていないか
- SharePoint Serverから通常発生しない外部通信がないか
- SQL ServerやActive Directoryへの異常な認証がないか
不審な痕跡が見つかった場合は、ファイルだけを削除して復旧扱いにしてはいけません。対象サーバーをネットワークから隔離し、証拠を保全したうえで、CSIRT、SOC、セキュリティベンダー、Microsoftサポートへエスカレーションします。
侵害範囲を確認した後、漏えいした可能性があるサービスアカウント、証明書、アプリケーションシークレット、接続情報を計画的に失効・更新します。信頼できる状態へ戻せない場合は、既知の正常な媒体や構成からサーバーを再構築する判断も必要です。
公式回避策はあるか
2026年7月時点で、MSRCはCVE-2026-58644について、セキュリティ更新を代替できる公式回避策を示していません。最終的な対策は、対象エディションを修正ビルド以上へ更新することです。(Microsoft Security Response Center)
更新までの一時対応として、インターネット公開の停止、VPN経由への限定、送信元IPアドレスの許可リスト化、ロードバランサーからの切り離しなどは有効です。ただし、これらは攻撃可能な範囲を狭める封じ込めであり、脆弱性そのものを修正しません。
独自のWAFルールだけで対応済みと判断するのも危険です。攻撃リクエストの形式が変化すれば検知を回避される可能性があり、Microsoftが更新の代替策として保証しているわけではありません。
更新作業で起こりやすい失敗
| 失敗例 | 問題点 | 正しい対応 |
|---|---|---|
| KB5002873、KB5002874、KB5002880を先に探す | 最小修正KBではあるが、現在の最新更新ではない | 2026年7月の累積更新を優先する |
| Webフロントエンド1台だけ更新する | 他のファームサーバーに脆弱なバイナリが残る | 全SharePoint Serverを更新する |
| 2019や2016でSTS更新だけ入れる | 言語依存コンポーネントが未更新になる | WSSLOC更新も適用する |
| Windows Updateの完了だけ確認する | build-to-buildアップグレードが未完了 | 構成ウィザードまたはPSConfigを実行する |
| ファームのビルド番号だけ確認する | 個別ノードのパッケージ不足を見逃す | Central Administrationで全ノードを確認する |
NeedsUpgradeが残ったまま再公開する | サーバーやデータベースの更新が不完全 | 全ノードでアップグレードを完了する |
| 更新成功後にログを確認しない | 更新前の侵害を見逃す | IIS、ULS、EDRなどを遡って調査する |
| 社内限定だから後回しにする | 侵害済み端末から攻撃される可能性がある | 外部公開環境に続いて緊急更新する |
よくある疑問
最小修正ビルド以上なら7月更新は不要か
CVE-2026-58644だけを基準にすれば、Microsoft CNAが示す最小修正ビルド以上は影響範囲外です。
ただし、7月の累積更新にはその後のセキュリティ修正や不具合修正も含まれます。新たに更新作業を行う場合は、最小ビルドで止めず、最新の7月ビルドまで上げる方が適切です。
インターネットから見えなければ急がなくてもよいか
外部公開環境より攻撃面は小さくなりますが、安全とは限りません。CVSS評価ではネットワーク経由、低い攻撃複雑性、事前権限不要とされています。
VPN端末、委託先接続、侵害済みPC、別サーバーからSharePointへ到達できる場合は攻撃経路が残ります。社内限定環境も緊急更新の対象です。
CVSS 9.8なら直ちにドメイン管理者権限を奪われるのか
CVSS 9.8は攻撃の成立しやすさと機密性・完全性・可用性への重大な影響を示しますが、実行されるコードの権限はSharePointの実行コンテキストや構成に依存します。
ただし、SharePoint ServerはSQL Server、Active Directory、サービスアカウント、組織文書へ接続する重要サーバーです。初期侵入後の認証情報窃取や横展開を前提に、重大インシデントとして対応する必要があります。
今すぐ実施すべき対応
CVE-2026-58644への対応は、次の順序で進めます。
- オンプレミス版SharePoint Serverのエディション、ビルド、全ファームサーバーを特定する
- 修正ビルド未満で外部公開中なら、公開制限とログ保全を直ちに実施する
- 2026年7月の最新累積更新を全SharePoint Serverへ適用する
- SharePoint Products Configuration WizardまたはPSConfigを全ノードで完了する
- Central Administration、PowerShell、ログで更新完了を確認する
- 更新前に侵害されていないか、IIS、ULS、EDR、Windowsイベントログを調査する
最も危険なのは、KBのインストール表示だけを見て対応済みと判断することです。最新パッケージの適用、全ファームサーバーでのアップグレード、更新後の動作確認、過去の侵害調査までを一つの緊急対応として完了させてください。

コメント