CVE-2026-45484とは?SharePoint 2026年6月更新の影響と対処手順

CVE-2026-45484は、オンプレミス版Microsoft SharePoint Serverに存在する特権昇格(Elevation of Privilege:EoP)脆弱性です。CVSS 3.1の基本値は8.8(High)で、認証済みの攻撃者がネットワーク経由で権限を昇格できる可能性があります。

影響を受けるのはSharePoint Server 2016、SharePoint Server 2019、SharePoint Server Subscription Editionです。管理者は2026年6月9日公開の更新をファーム内の全SharePointサーバーへ適用し、SharePoint製品構成ウィザードまたはPSConfigまで完了させる必要があります。SharePoint Onlineだけを利用しているユーザーが、PCへ更新プログラムをインストールする必要はありません。(NVD)

目次

CVE-2026-45484とは:SharePointの特権昇格脆弱性

CVE-2026-45484は、信頼できないデータの逆シリアル化に起因する脆弱性です。Microsoftが提供したCVSS評価から、攻撃条件は次のように整理できます。

項目内容
公開日2026年6月9日
脆弱性の種類特権昇格
CWECWE-502:信頼できないデータの逆シリアル化
CVSS 3.18.8(High)
攻撃経路ネットワーク経由
攻撃の複雑さ低い
必要な権限低い権限の認証済みアカウント
ユーザー操作不要
想定される影響機密性・完全性・可用性への大きな影響

CVSSベクターはAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hです。匿名の外部攻撃者が無条件で利用できる脆弱性ではありませんが、一般ユーザーや連携用アカウントなどの認証情報が侵害された場合、被害を拡大する足掛かりになる可能性があります。社内ネットワーク限定のSharePointであっても、対応を後回しにすべきではありません。(NVD)

影響を受けるSharePointと対策済みビルド

CVE-2026-45484の影響対象と、2026年6月更新の対応関係は次のとおりです。

SharePoint製品6月更新CVE修正を含むビルド完全更新時の注意点
SharePoint Server Subscription EditionKB500287316.0.19725.203841つの更新パッケージで対応。26H1機能更新も含む
SharePoint Server 2019KB5002874、KB500287616.0.10417.20153STS更新とWSSLOC更新の両方が必要
SharePoint Server 2016KB5002880、KB500288116.0.5556.1005STS更新とWSSLOC更新の両方が必要

公開された影響範囲では、上記ビルド未満が脆弱なバージョンとして示されています。後日、これらの修正を含む新しい累積更新プログラムが公開された場合は、Microsoftの最新更新履歴を確認したうえで、より新しい更新を選択します。(NVD)

SharePoint Server 2019と2016では、最初のKBが言語非依存のSTS更新、2つ目が言語依存のWSSLOC更新です。WSSLOCは英語版を含むすべての言語構成に関係するため、「追加の言語パックを入れていないから不要」と判断してはいけません。Microsoftは両方を適用して、ファームを完全に更新するよう案内しています。(Microsoft Learn)

2026年6月更新でSharePointファームに何が変わるのか

Subscription Editionでは26H1機能更新も適用される

SharePoint Server Subscription EditionのKB5002873は、CVE-2026-45484の修正だけではありません。SharePoint Server Subscription Edition Version 26H1の機能更新が同時に導入されます。

26H1には、モダンPeopleカードやドキュメントインテリジェンスなどの標準リリース機能が含まれます。また、早期リリース側にはEntra IDのJWE暗号化トークン対応、AMSIボディスキャンのフルモード化、文書ウイルスチェックの強化などが含まれます。(マイクロソフトサポート)

そのため、Subscription Editionでは「セキュリティパッチを適用してログインできれば完了」という試験では不十分です。少なくとも次の機能を検証します。

  • ユーザー情報とPeopleカードの表示
  • 文書ライブラリとドキュメントWebパーツ
  • Entra IDを利用した認証や連携
  • ウイルス対策製品、AMSI、アップロード処理
  • コミュニケーションサイトのWebパーツ
  • プロパティペインを使うページ編集操作

KB5002873には、複数値の管理メタデータ、コミュニケーションサイトのテキスト消失、プロパティペインのフォーカス処理などの修正も含まれています。これらの機能を利用しているサイトは、更新前後の比較対象に含めましょう。(マイクロソフトサポート)

SharePoint Server 2016ではカスタムコントロールを確認する

SharePoint Server 2016のKB5002880には、特定のユーザーコントロールが安全ではないと判定され、ページを読み込めなくなる問題への修正も含まれます。

更新後に対象コントロールを明示的に信頼する必要がある場合は、ファームプロパティAllowedTagPrefixesWhichAreNotWebControlsListを利用できます。ただし、動作しないページを復旧させる目的で、広範囲のプレフィックスを無条件に登録するのは避けてください。対象のカスタムソリューションとコードを確認し、必要なコントロールだけを承認するのが安全です。(マイクロソフトサポート)

SharePoint Server 2019では更新パッケージの不足に注意する

SharePoint Server 2019では、KB5002874だけをインストールして完了としないことが重要です。KB5002876のWSSLOC更新を含め、全サーバーで必要なパッケージがそろっているか確認します。

Microsoft Updateで自動配布された場合も、ファーム内のすべてのサーバーへ同じ状態で適用されたとは限りません。中央管理やPowerShellを使って、サーバー単位で確認してください。(マイクロソフトサポート)

CVE-2026-45484の影響を受ける人

対象者必要な対応
SharePointファーム管理者対象製品、ビルド、全サーバーの更新状態を確認し、更新とPSConfigを実施
セキュリティ担当者外部公開状況、認証方式、アカウント侵害リスクを踏まえて対応優先度を決定
ワークフロー管理者SharePoint Workflow ManagerまたはClassic Workflow Managerの利用状況を確認
アプリ・サイト管理者カスタムWebパーツ、ユーザーコントロール、認証連携、業務フローを回帰テスト
一般ユーザー通常は更新作業不要。更新後の表示、検索、アップロード、ワークフロー異常を管理者へ報告
SharePoint Online利用者PCやテナントへ今回のKBを手動適用する作業は不要
ハイブリッド環境の管理者オンプレミス側のSharePoint Serverファームを対象判定

公開された影響製品にはSharePoint Onlineが含まれておらず、今回のKBはオンプレミス版SharePoint Server向けです。ただし、Microsoft 365とオンプレミスSharePointを併用しているハイブリッド環境では、オンプレミス側の対応が必要です。(NVD)

更新前に確認する手順

製品とパッチ状態をサーバー単位で調べる

中央管理の「アップグレードと移行」から「製品および修正プログラムのインストール状態の確認」を開きます。Microsoftは、この画面を製品とパッチの状態を確認する主要な手段として推奨しています。(Microsoft Learn)

各SharePointサーバーでは、SharePoint管理シェルから次のコマンドも実行します。

Get-SPProduct -Local

Get-SPProduct -Localは、ローカルサーバーにインストールされているSharePoint関連製品と更新バージョンを表示します。Webフロントエンド、アプリケーション、検索など、ファームを構成するすべてのSharePointサーバーで結果を取得してください。(Microsoft Learn)

確認結果には、少なくとも次の情報を残します。

  • SharePointの製品名とエディション
  • 現在のビルドとインストール済みKB
  • サーバー名、MinRole、担当サービス
  • STSとWSSLOCの適用状況
  • 更新またはデータベースアップグレードの保留状態
  • SharePoint Workflow Managerの有無
  • カスタムWebパーツ、タイマージョブ、認証連携の有無

ワークフロー環境の前提条件を確認する

SharePoint Workflow Managerを利用しているファームでは、6月の累積更新を適用する前にKB5002799が必要です。あわせて、SharePoint Workflow Manager Client 16.0.19127.20336の導入と、Workflow Managerファームのアップグレード状況を確認します。更新はWorkflow Managerファーム内の全サーバーへ適用する必要があります。(マイクロソフトサポート)

Classic Workflow Managerを継続利用する場合、Microsoftはデバッグフラグ53601の有効化を案内しています。

$farm = Get-SPFarm
$farm.ServerDebugFlags.Add(53601)
$farm.update()
iisreset

この操作はClassic Workflow Managerを利用しているファームだけが対象です。iisresetによりWebサービスが一時停止するため、営業時間中に無計画で実行しないでください。(マイクロソフトサポート)

業務機能の試験項目を先に決める

検証環境では、単にトップページを表示するだけでなく、実際の業務経路を試します。

試験対象確認する操作
サイト閲覧モダンページ、クラシックページ、発行サイトの表示
文書管理アップロード、編集、チェックイン、バージョン履歴
検索文書、人物、メタデータ、権限別検索
ワークフロー起動、承認、待機、完了、履歴表示
カスタマイズWebパーツ、ユーザーコントロール、カスタムマスターページ
認証Entra ID、AD FS、クレーム認証、外部連携
管理機能中央管理、サービスアプリケーション、タイマージョブ

特にSubscription Editionの26H1と、SharePoint Server 2016のカスタムコントロールは、今回の更新固有の回帰テスト対象です。

SharePointファームへ更新を適用する手順

検証から事後確認までの流れ

  1. 対象ファームを確定する
    製品、現在のビルド、全SharePointサーバー、Workflow Manager、言語依存パッケージを棚卸しします。
  2. 検証環境で更新する
    本番と同じ認証、カスタムソリューション、ワークフローを持つ環境で試験します。
  3. バックアップと復旧手順を確認する
    コンテンツデータベース、サービスアプリケーション、構成情報、カスタムソリューションを対象にします。バックアップの取得だけでなく、復旧担当者と復旧手順も確認してください。
  4. Workflow Managerの前提条件を処理する
    該当環境ではKB5002799やクライアントの更新を先に完了します。
  5. 必要なKBを全SharePointサーバーへ適用する
    2019と2016ではSTSとWSSLOCの両方を適用します。Subscription EditionはKB5002873の単一パッケージです。
  6. 必要に応じて再起動する
    再起動後も、ファームからサーバーが脱落していないか確認します。
  7. 構成ウィザードまたはPSConfigを実行する
    バイナリのインストールだけで終わらせず、ファーム内の全SharePointサーバーでビルド間アップグレードを完了させます。
  8. パッチ状態と業務機能を再確認する
    中央管理、Get-SPProduct -Local、アップグレードログ、データベース状態、業務試験結果を確認します。

SharePointの更新は、更新バイナリを配置する「パッチフェーズ」と、データベーススキーマやファームオブジェクトを更新する「ビルド間アップグレード」の2段階です。後者ではSharePoint製品構成ウィザードまたはPSConfigが必要で、ファーム内のすべてのサーバーで処理を完了しなければなりません。(Microsoft Learn)

高可用性構成ではゼロダウンタイムパッチの手順を利用できますが、冗長なサーバーロールやロードバランサーが前提です。単一サーバーや冗長性のないファームで、同じ手順を形式的に実行しても無停止にはなりません。該当しない環境では、最初からメンテナンス停止を計画する方が安全です。(Microsoft Learn)

更新後の合格基準

「インストーラーが正常終了した」だけでは、更新完了とは判断できません。次の状態を満たしていることを確認します。

確認項目合格基準
パッケージ必要なSTS・WSSLOCまたはSubscription Edition用KBが全サーバーに存在する
ビルド対象製品の修正済みビルド以上になっている
サーバー間差異全SharePointサーバーが同一の更新・アップグレード水準
PSConfig全サーバーで正常終了し、未処理のアップグレードがない
データベースアップグレード失敗や互換性エラーがない
業務機能閲覧、編集、検索、ワークフロー、カスタム機能が正常
ログULSログやイベントログに新たな反復エラーがない

Microsoftも、更新時にはデータベース同期とカスタマイズへ特に注意し、中央管理とログで進行状況を確認するよう案内しています。(Microsoft Learn)

失敗しやすいポイント

Windows Updateの完了をSharePoint更新の完了と考える

Windows UpdateやMicrosoft UpdateでKBがインストールされても、PSConfigによるビルド間アップグレードは別工程です。再起動だけで作業を終了しないでください。

ファームの一部サーバーだけを更新する

Webフロントエンドだけを更新し、検索やアプリケーションサーバーを残すと、バイナリとファーム構成が混在します。サーバー一覧を作成し、完了チェックをサーバー単位で管理します。

2019と2016でWSSLOC更新を省く

SharePoint Server 2019ではKB5002876、2016ではKB5002881も完全更新に必要です。英語版を含めて対象になる点を見落とさないようにします。(Microsoft Learn)

Workflow Managerの前提条件を後から知る

ワークフローを利用しているかどうかは、更新当日に調査するのではなく、変更計画の作成時点で確認します。業務部門が所有する承認フローが、インフラ担当者の管理台帳に記載されていないケースにも注意が必要です。

Subscription Editionをセキュリティ修正だけだと考える

KB5002873には26H1機能更新が含まれます。表示、認証、AMSI、文書機能などの変更を考慮して、セキュリティ試験と機能試験を分けずに実施します。

移行予定を理由にパッチを延期する

移行先へ切り替えるまで、現在のファームは本番環境として動き続けます。移行プロジェクトが進行中でも、切り替え前のSharePoint Serverにはセキュリティ更新が必要です。

設定・移行・料金・期限で確認すべきこと

項目結論確認内容
設定全ファーム共通の回避設定ではなく、更新適用が基本Workflow Managerの前提条件、2016のカスタムコントロール、26H1の機能影響
更新全SharePointサーバーへの適用とPSConfigが必要製品別KB、STS・WSSLOC、サーバー間差異
移行2016・2019は更新と並行して移行を進めるSubscription EditionまたはSharePoint Onlineへの移行計画
料金CVEごとの追加パッチ料金は案内されていない検証工数、保守支援、ライセンス、移行費用を別途見積もる
期限CVE固有の適用締切はないが、検証後速やかに対応2016・2019は2026年7月14日のサポート終了を重視

更新プログラムはMicrosoft Update、Microsoft Updateカタログ、Microsoftダウンロードセンターから提供されており、CVE-2026-45484専用の追加料金は示されていません。一方で、検証環境、作業時間、保守ベンダー支援、移行先ライセンスなどの費用は発生する可能性があります。(マイクロソフトサポート)

SharePoint Server 2016・2019の期限

SharePoint Server 2016とSharePoint Server 2019は、どちらも2026年7月14日に延長サポートが終了します。今回の更新を適用しても、製品ライフサイクル自体が延長されるわけではありません。(Microsoft Learn)

オンプレミス環境を継続する場合は、SharePoint Server Subscription Editionが主な移行先です。Microsoftの標準アップグレード経路では、新しいSubscription Editionファームを構築し、2016または2019のデータベースをコピーしてアタッチ、アップグレードします。既存ファームをそのまま上書きする方式ではありません。

また、アップグレード対象のデータベースは、事前にバージョン16.0.4351.1000以上へ更新されている必要があります。カスタムソリューションやサービスアプリケーションも、新しいファームへ別途導入・移行します。(Microsoft Learn)

Subscription Editionへ移行した後も、更新を長期間停止することはできません。2023年1月以降に公開された各Public Updateビルドのサポート期間は、原則としてリリースから1年間です。サポートを維持するには、継続的にサポート対象ビルドへ更新する運用が必要です。(Microsoft Learn)

CVE-2026-45484に関するよくある質問

SharePoint Onlineも更新が必要ですか

今回示されている影響製品は、SharePoint Server 2016、2019、Subscription Editionです。SharePoint Onlineの利用者やテナント管理者が、今回のKBを手動で適用する作業はありません。

ただし、ハイブリッド構成でオンプレミスSharePoint Serverを残している場合、そのサーバーファームは別途更新します。

KBをインストールして再起動すれば完了ですか

完了ではありません。ファーム内の全SharePointサーバーへ必要な更新を適用し、構成ウィザードまたはPSConfigによるビルド間アップグレードまで終える必要があります。

2019や2016では1つのKBだけで対応できますか

完全更新にはSTSとWSSLOCの両方が必要です。

  • SharePoint Server 2019:KB5002874とKB5002876
  • SharePoint Server 2016:KB5002880とKB5002881

インストール後は中央管理で不足している更新がないか確認します。

一般ユーザーはパスワード変更が必要ですか

CVE-2026-45484の公開情報には、全ユーザーへ一律のパスワード変更を求める案内はありません。通常は管理者によるサーバー更新が中心です。

不審な管理者権限の付与、未知のアカウント、監査ログの異常など、侵害を疑う兆候がある場合は、パッチ作業とは別にインシデント対応を開始し、影響を受けた資格情報を変更します。

数週間後に移行する予定なら更新を省略できますか

省略すべきではありません。切り替えが完了するまでは既存ファームが攻撃対象です。更新作業と移行作業を並行して進め、移行直前まで現在の環境を保護します。

まず実施すべき対応

CVE-2026-45484への対応では、最初に中央管理とGet-SPProduct -Localを使い、製品、ビルド、全サーバーのパッチ状態を確認します。

続いてWorkflow Manager、STS・WSSLOC、カスタムソリューション、Subscription Editionの26H1影響を整理し、検証環境で更新します。本番ではバックアップ後に全サーバーへKBを適用し、PSConfigと業務機能の確認までを一つの変更作業として完了させてください。

SharePoint Server 2016または2019を運用している場合は、2026年7月14日のサポート終了が迫っています。今回のセキュリティ更新を適用すると同時に、Subscription EditionまたはSharePoint Onlineへの移行方針、予算、担当者、切り替え日を具体化することが次の行動です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次