結論から言えば、CVE-2026-65665への対応は、SharePoint Server Subscription EditionならKB5002893、SharePoint Server 2019ならKB5002894とKB5002896の両方を、ファーム内の全SharePointサーバーへ適用することです。更新ファイルをインストールするだけではなく、その後にSharePoint製品構成ウィザードまたは検証済みのpsconfig手順を実行し、ファームとデータベースのアップグレードを完了させる必要があります。(マイクロソフトサポート)
CVE-2026-65665は、信頼できないデータの逆シリアル化に起因するリモートコード実行の脆弱性です。ファーム管理者でなくても、認証済みで少なくともSite Owner権限を持つ攻撃者が悪用できる点が重要です。MSRCでは既知の悪用と公開情報はいずれも「なし」とされていますが、悪用可能性は「Exploitation More Likely」と評価されています。被害が確認されるまで待つのではなく、優先度を上げて修正すべき脆弱性です。(Microsoft Security Response Center)
CVE-2026-65665はSite Ownerから悪用できるCritical RCE
CVE-2026-65665は、Microsoft SharePoint Serverが受け取ったデータをオブジェクトへ復元する「逆シリアル化」の処理に問題があり、不正に細工されたデータを処理すると任意コードを実行される可能性がある脆弱性です。
MicrosoftのCVEレコードでは、脆弱性の種類がCWE-502「Deserialization of Untrusted Data」とされています。攻撃には認証が必要ですが、必要な権限は少なくともSite Ownerであり、Farm AdministratorやWindowsの管理者権限を最初から持っている必要はありません。(GitHub)
| 項目 | 内容 |
|---|---|
| CVE番号 | CVE-2026-65665 |
| 脆弱性の種類 | 信頼できないデータの逆シリアル化 |
| 想定される影響 | SharePoint Server上での任意コード実行 |
| 攻撃経路 | ネットワーク経由 |
| 攻撃の複雑さ | 低い |
| 必要な権限 | 認証済みで、少なくともSite Owner |
| ユーザー操作 | 不要 |
| Microsoftの重大度 | Critical |
| CVSS v3.1 | 8.8/High |
| 既知の悪用 | MSRC確認時点ではなし |
| 公開情報 | MSRC確認時点ではなし |
| 悪用可能性 | Exploitation More Likely |
CVSSベクトルはCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hです。機密性、完全性、可用性のすべてが「High」と評価されています。(GitHub)
CriticalなのにCVSS 8.8である理由
Microsoftの重大度は「Critical」ですが、CVSS v3.1の基礎値は8.8で、CVSS上の区分では「High」です。
これは矛盾ではありません。Microsoftの製品別重大度とCVSSは評価体系が異なります。CVSSが9.0未満だから対応を後回しにしてよいわけではありません。
今回の脆弱性には、次の条件がそろっています。
- ネットワーク経由で攻撃できる
- 攻撃の複雑さが低い
- 被害者側の追加操作が不要
- 成功時には任意コード実行につながる
- Microsoftが悪用可能性を高めに評価している
そのため、運用上はCriticalのセキュリティ更新として扱うのが妥当です。
Site Owner権限でも危険な理由
Site Ownerは、通常の閲覧者や投稿者より強い権限ですが、一般的にはサーバー管理者とは別の役割です。業務部門へサイト管理を委任している環境では、情報システム部門が把握している管理者アカウントより、Site Owner相当のアカウント数が多くなることがあります。
CVE-2026-65665では、ファーム管理者権限まで取得しなくても、少なくともSite Owner権限があれば攻撃条件を満たすとMicrosoftが説明しています。(Microsoft Security Response Center)
想定すべきリスクは、正規のSite Ownerが意図的に攻撃する場合だけではありません。例えば、次のような経路があります。
- フィッシングやパスワード漏えいによってSite Ownerのアカウントが侵害される
- 攻撃者が正規ユーザーとしてSharePoint Serverへアクセスする
- 脆弱な逆シリアル化処理へ不正なデータを渡す
- SharePoint Server上で任意コードを実行する
- 情報の閲覧、改ざん、サービス妨害などにつながる
「社内ユーザーしかSite Ownerになれないから安全」とは判断できません。認証済みアカウントの侵害を前提にした対策が必要です。
権限棚卸しで確認する対象
修正プログラムの適用と並行して、次の対象を確認してください。
- 各サイトのOwnersグループ
- サイトコレクション管理者
- ユーザーへ直接付与された強い権限
- 独自のアクセス許可レベルやカスタムグループ
- 退職者、異動者、長期間利用されていないアカウント
- 外部IDやフェデレーション認証を利用するアカウント
- 通常利用者と共用されている管理用アカウント
グループ名だけを確認するのではなく、実際にどのユーザーがSite Owner相当の操作を行えるかを確認することが重要です。
影響を受けるSharePoint Serverと修正KB
MicrosoftがCVE-2026-65665の影響対象として挙げているのは、SharePoint Server 2019とSharePoint Server Subscription Editionです。
| 製品 | 影響を受けるバージョン | 2026年8月の修正KB | 修正後のビルド |
|---|---|---|---|
| SharePoint Server Subscription Edition | 16.0.19725.20522未満 | KB5002893 | 16.0.19725.20522 |
| SharePoint Server 2019 | 16.0.10417.20198未満 | KB5002894とKB5002896 | 16.0.10417.20198 |
影響範囲と修正ビルドは、MicrosoftのCVEレコードと各更新プログラムの情報に基づきます。(GitHub)
Subscription EditionはKB5002893を適用する
SharePoint Server Subscription Editionでは、KB5002893がCVE-2026-65665の修正を含んでいます。修正後のビルドは16.0.19725.20522です。(マイクロソフトサポート)
Subscription Editionでは、2023年3月以降、言語に依存しない更新と、言語に依存する更新が1つのソフトウェア更新へ統合されています。そのため、今回のSubscription EditionではKB5002893を適用します。(Microsoft Learn)
SharePoint Server 2019は2つのKBが必要
SharePoint Server 2019では、次の2つを適用します。
- KB5002894:SharePoint Server 2019のCore更新
- KB5002896:SharePoint Server 2019 Language Packの更新
KB5002894だけでは不十分です。KB5002894とKB5002896の両方を適用してください。
SharePoint Server 2019では、言語に依存しないSTS更新と、言語に依存するWSSLOC更新の両方が必要です。英語環境も例外ではなく、Microsoftはファームを完全に更新するために両方の更新を適用するよう案内しています。(Microsoft Learn)
SharePoint Onlineへ利用者がKBを適用する必要はない
今回のCVEレコードで更新対象として記載されているのは、オンプレミスのSharePoint Server 2019とSubscription Editionです。Microsoft 365のSharePoint Onlineへ、利用者側でKB5002893などをインストールするものではありません。(GitHub)
CVE-2026-65665の修正手順
更新作業は、単にWindows Updateや更新カタログからKBをインストールして終わりではありません。SharePointの更新では、ソフトウェア更新の適用後に構成データベースやコンテンツデータベースなどをアップグレードする工程が必要です。(Microsoft Learn)
ファームと対象サーバーを洗い出す
最初に、対象となるSharePointファームとサーバーを一覧化します。
確認対象には、次の役割を持つサーバーを含めてください。
- Web Front End
- Application Server
- Search Server
- Distributed Cacheを実行するSharePoint Server
- その他のSharePoint製品がインストールされているサーバー
ロードバランサー配下の一部サーバーだけを更新しても、ファーム全体の対策にはなりません。
同時に、次の情報を記録しておくと確認漏れを防げます。
| 確認項目 | 記録する内容 |
|---|---|
| サーバー名 | SharePointがインストールされている全サーバー |
| 製品 | SharePoint Server 2019またはSubscription Edition |
| 現在のビルド | 更新前のビルド番号 |
| 適用予定KB | サーバーごとの更新プログラム |
| 更新ファイルの適用 | 完了、未完了、失敗 |
| 構成アップグレード | 完了、未完了、失敗 |
| 再起動 | 要否と実施状況 |
| 動作確認 | 検索、アップロード、ワークフローなど |
Workflow Managerの前提条件を確認する
MicrosoftのKB5002893とKB5002894には、SharePoint Workflow Managerを利用している場合、累積更新をインストールする前にKB5002799をファームへ適用するよう注意事項が記載されています。(マイクロソフトサポート)
Classic Workflow Managerを使用している環境については、KBの案内を確認し、必要に応じてファームのデバッグフラグを設定します。
$farm = Get-SPFarm
$farm.ServerDebugFlags.Add(53601)
$farm.Update()
iisreset
この設定は、該当するワークフロー構成を持つファームを対象としたものです。利用状況を確認せず、すべてのファームで機械的に実行するのは避けてください。変更管理手順に従い、テスト環境での確認を行います。(マイクロソフトサポート)
バックアップとメンテナンス枠を確保する
更新前に、組織の復旧手順に沿ってバックアップと復元手段を確認します。
最低限、次の点を確認してください。
- SQL Serverのデータベースバックアップが正常に取得できている
- 構成情報やカスタマイズの復元手順が用意されている
- 更新失敗時の切り戻し方針が決まっている
- 空きディスク容量が不足していない
- 保留中の再起動が残っていない
- ファームに既存のアップグレードエラーがない
- サードパーティー製ソリューションの対応状況を確認した
- 利用者へメンテナンス時間を周知した
SharePoint製品構成ウィザードによる処理中は、サイトが利用できない時間が発生する可能性があります。業務時間中に無計画で実行せず、停止を許容できる時間帯を確保してください。(Microsoft Learn)
ファーム内の全サーバーへ更新を適用する
製品別に、次の更新を適用します。
SharePoint Server Subscription Edition
KB5002893
SharePoint Server 2019
KB5002894
KB5002896
SharePoint Server 2019では、2つのKBが各サーバーに入っていることを確認します。片方の更新だけで作業完了としないでください。
また、後日これらの修正を含む新しい累積更新が公開された場合は、Microsoftが示す置換関係と適用条件を確認し、その時点で適切な最新更新を使用します。
構成ウィザードまたはpsconfigを全サーバーで実行する
更新ファイルのインストール後は、SharePoint製品構成ウィザードまたは組織で検証済みのpsconfig手順を実行します。
この工程では、更新されたバイナリに合わせて、構成データベースやサービス、コンテンツデータベースなどのアップグレードが行われます。ソフトウェア更新のインストールだけで終了すると、ファームが更新途中の状態になる可能性があります。(Microsoft Learn)
マルチサーバーファームでは、1台だけで構成ウィザードを実行して終了せず、所定の順序で全SharePointサーバーの処理を完了してください。Microsoftも、ファーム内のすべてのサーバーで更新工程を完了するよう案内しています。(Microsoft Learn)
更新結果を確認する
更新後は、少なくとも次の項目を確認します。
- 各SharePointサーバーに必要なKBがインストールされている
- ファーム内サーバーのビルドがそろっている
- 製品とパッチのインストール状態に不足がない
- アップグレード状態に失敗が記録されていない
- アップグレードが必要なデータベースが残っていない
- SharePoint Timer Serviceが正常に動作している
- Webアプリケーションへアクセスできる
- ファイルのアップロードとダウンロードができる
- 検索結果が正常に表示される
- 使用中のワークフローが開始、継続できる
- ULSログ、IISログ、Windowsイベントログに重大なエラーがない
ビルド番号だけでなく、ファーム内の全サーバー、構成アップグレード、データベースの状態まで確認して初めて作業完了と判断します。
パッチ適用までに実施する暫定対策
暫定対策は、KB5002893、KB5002894、KB5002896の代わりにはなりません。ただし、メンテナンス枠を確保するまでのリスク低減には役立ちます。
| 暫定対策 | 具体的な対応 |
|---|---|
| 外部アクセスの制限 | 不要なインターネット公開を停止し、VPN、リバースプロキシ、ファイアウォールなどで接続元を限定する |
| Site Ownerの削減 | 不要な所有者、退職者、異動者、休眠アカウントを削除する |
| 認証強化 | 構成上利用できる場合は、多要素認証やアクセス元制御を有効にする |
| 管理アカウントの分離 | 日常利用アカウントとサイト管理用アカウントを分ける |
| ログ監視 | IIS、ULS、Windowsイベント、EDRの警告を継続的に確認する |
| 権限変更の監視 | Site Ownerやサイトコレクション管理者の追加を記録し、想定外の変更を調査する |
| 侵害アカウントの遮断 | 疑わしいアカウントを無効化し、セッションや資格情報を再発行する |
外部公開を止めても、内部アカウントが侵害されれば攻撃される可能性は残ります。また、WAFやアクセス制限だけで逆シリアル化の問題を恒久的に解消することはできません。最終的には修正更新の適用が必要です。
対応を遅らせやすい誤解と失敗例
KB5002894だけを入れて作業を終える
SharePoint Server 2019では、KB5002894とKB5002896の両方が必要です。Language Packを追加導入していない英語環境でも、KB5002896を省略しないでください。(Microsoft Learn)
ファーム内の一部サーバーだけ更新する
Web Front Endだけを更新し、Application ServerやSearch Serverを残すと、ファーム内のパッチレベルが不統一になります。ロードバランサーから切り離したサーバーについても、復帰前に更新を完了してください。
更新ファイルを入れただけで終了する
SharePointの更新には、バイナリを置き換える工程と、ファームやデータベースをアップグレードする工程があります。再起動だけで終えず、構成ウィザードまたはpsconfigを完了させます。(Microsoft Learn)
「既知の悪用なし」を安全と解釈する
MSRCで既知の悪用が「なし」であっても、今後も悪用されないことを保証するものではありません。CVE-2026-65665は、悪用可能性が「Exploitation More Likely」と評価されています。(Microsoft Security Response Center)
Site OwnerをOwnersグループ名だけで確認する
直接付与、独自グループ、カスタムアクセス許可レベル、サイトコレクション管理者などを見落とす可能性があります。実際に強い権限を持つユーザーとサービスアカウントを確認してください。
Workflow Managerの前提条件を確認しない
ワークフローを使用しているファームでは、KB5002799などの前提対応を確認せずに更新すると、更新後の業務確認で問題が見つかる可能性があります。更新前にワークフロー構成を把握し、MicrosoftのKBに記載された手順を確認してください。(マイクロソフトサポート)
環境別の対応優先度
CVE-2026-65665は対象環境すべてで修正すべきですが、複数ファームを管理している場合は、攻撃面の大きい環境から着手します。
| 環境 | 優先度 | 判断のポイント |
|---|---|---|
| インターネットや外部ネットワークから接続可能 | 最優先 | 攻撃者が到達できる範囲が広いため、最短のメンテナンス枠を確保する |
| 外部ユーザーやフェデレーション認証を利用 | 最優先 | 認証済みアカウントの範囲と管理状況を確認する |
| Site Ownerが多数存在する | 高 | 攻撃条件を満たすアカウントの母数が大きい |
| 社内ネットワーク限定 | 高 | 侵害済み端末や内部アカウントからの攻撃可能性は残る |
| 検証環境や待機系ファーム | 高 | 本番接続前や復帰前に必ず更新する |
| ネットワークから隔離された廃止予定環境 | 要確認 | 接続経路を確認し、廃止または更新を確実に完了する |
通常の月例保守まで長期間先送りするのではなく、MicrosoftのCritical評価と悪用可能性を踏まえて緊急変更の対象にするか判断してください。
SharePoint Server 2019は移行計画も必要
SharePoint Server 2019は、Microsoftのライフサイクル情報上、2026年7月に延長サポートが終了しています。ライフサイクルページではタイムゾーン表記によって終了日が異なって見える場合がありますが、2026年8月時点ですでにサポート期間を終えているという判断は変わりません。(Microsoft Learn)
KB5002894とKB5002896を適用しても、SharePoint Server 2019の製品サポート期間が延長されるわけではありません。
SharePoint Server 2019を継続利用している場合は、今回の脆弱性修正と並行して、サポート対象であるSharePoint Server Subscription Editionなどへの移行計画を具体化する必要があります。Subscription EditionはModern Lifecycle Policyの対象製品です。(Microsoft Learn)
移行計画では、少なくとも次の項目を整理します。
- 現在のファーム構成とサーバー台数
- コンテンツデータベースの容量
- カスタムソリューションやWebパーツ
- 認証方式
- Search構成
- Workflow Managerの利用状況
- Office Online Serverなどの連携製品
- 外部システムとの接続
- 移行後の可用性とバックアップ要件
- 廃止するサイトと移行するサイトの分類
CVE-2026-65665対応で今すぐ実施すること
CVE-2026-65665では、Site Owner権限が攻撃条件になるため、「ファーム管理者アカウントを厳重に管理しているから大丈夫」とは判断できません。
まず、使用しているSharePoint Serverのエディションと、ファーム内の全サーバーを特定します。そのうえで、次の対応を進めてください。
- Subscription EditionはKB5002893を適用する
- SharePoint Server 2019はKB5002894とKB5002896の両方を適用する
- ファーム内の全SharePointサーバーを更新する
- Workflow Manager利用環境では前提条件を確認する
- SharePoint製品構成ウィザードまたは
psconfigを全サーバーで完了する - ビルド、パッチ、データベース、アップグレード状態を確認する
- 不要なSite Ownerと強い権限を削除する
- 外部公開環境と認証ログを優先して監視する
- SharePoint Server 2019はSubscription Editionなどへの移行を進める
既知の悪用が報告されていない段階で修正できることが、最も被害を抑えやすいタイミングです。更新ファイルの適用だけで終わらせず、構成アップグレードと権限棚卸しまでを一連の対応として完了させてください。

コメント