CVE-2026-47298とは?SharePoint Serverの2026年6月RCE対策と再起動計画

CVE-2026-47298への対応は、SharePoint Serverに2026年6月の更新プログラムをインストールするだけでは完了しません。 ファーム内の全サーバーに適切な更新を適用し、必要な再起動を行ったうえで、SharePoint製品構成ウィザードまたはpsconfigによるアップグレードを完了する必要があります。

対象はSharePoint Server 2016、SharePoint Server 2019、SharePoint Server Subscription Editionです。特に2016と2019では言語パック用更新プログラムの適用漏れ、Workflow Managerの前提更新、Distributed Cacheを考慮しない再起動が失敗しやすいポイントです。この記事では、CVE-2026-47298の影響範囲と、パッチ適用・再起動・動作確認・移行計画までを実務向けに整理します。

目次

CVE-2026-47298とは

CVE-2026-47298は、Microsoft SharePoint Serverの不適切な認可処理に起因するリモートコード実行、いわゆるRCEの脆弱性です。

MicrosoftがCNAとして登録した情報では、CVSS基本値は8.0で、深刻度は「High」です。攻撃にはネットワーク接続、低い権限、ユーザー操作が必要とされています。一方で、悪用に成功した場合は機密性・完全性・可用性のすべてに大きな影響を及ぼす可能性があります。(NVD)

項目内容
CVE番号CVE-2026-47298
公開日2026年6月9日
脆弱性の種類リモートコード実行
原因不適切な認可処理(CWE-285)
深刻度High、CVSS 8.0
攻撃経路ネットワーク経由
必要な権限低い権限が必要
ユーザー操作必要
主な影響情報漏えい、改ざん、サービス停止につながる可能性

「認証が必要」「ユーザー操作が必要」という条件は、更新を先送りしてよい理由にはなりません。一般利用者のアカウントが侵害された場合や、組織内部からアクセスされた場合も攻撃経路になり得るため、インターネットに直接公開していないファームも対応対象です。

影響を受けるSharePoint Serverと適用する更新プログラム

2026年6月の修正は、次の更新プログラムに含まれています。

製品2026年6月の更新更新後に確認するビルド言語パック更新
SharePoint Server 2016KB500288016.0.5556.1005KB5002881
SharePoint Server 2019KB500287416.0.10417.20153KB5002876
SharePoint Server Subscription EditionKB500287316.0.19725.20384単一パッケージに統合

SharePoint Server 2016と2019では、コア更新と言語パック更新が引き続き別パッケージで提供されます。日本語などの言語パックを導入している環境では、コア更新だけで作業を終了しないよう注意してください。Subscription Editionでは、コアと言語関連の変更が1つの月例更新に統合されています。(マイクロソフトサポート)

Subscription EditionではVersion 26H1も導入される

Subscription EditionのKB5002873には、CVE-2026-47298の修正だけでなく、SharePoint Server Subscription Edition Version 26H1の機能更新も含まれます。この機能更新は、今後の公開更新にも継続して含まれる予定です。(マイクロソフトサポート)

そのため、Subscription Editionでは単純なセキュリティパッチとして扱わず、次の項目も事前に確認するのが安全です。

  • 独自WebパーツやSPFxソリューション
  • サードパーティー製アドオン
  • 管理メタデータを利用するWebパーツ
  • コミュニケーションサイト
  • 検索結果やユーザープロファイル
  • 独自JavaScriptやCSSによる画面変更

誰にどのような影響があるのか

SharePoint管理者

管理者は、ファーム内のすべてのSharePointサーバーに更新を適用する必要があります。Webフロントエンドだけを更新し、アプリケーションサーバーや検索サーバーを残す運用は避けてください。

また、Windows UpdateやWSUSによって更新ファイルがインストールされても、SharePoint側のアップグレード作業は別に必要です。Microsoftは、SharePoint Serverの更新を「バイナリのパッチ適用」と「ビルド間アップグレード」の2段階として説明しています。(Microsoft Learn)

一般ユーザー

更新中は、構成によって次の影響が発生する可能性があります。

  • SharePointサイトへ一時的に接続できない
  • ファイルのアップロードや編集が失敗する
  • 検索結果の更新が遅れる
  • ワークフローが停止または遅延する
  • Office Online Serverとの連携が一時的に利用できない

冗長化されたファームでは停止時間を抑えられますが、データベースやコンテンツのアップグレード中はサイトやサービスが利用できなくなる場合があります。(Microsoft Learn)

SharePoint Onlineの利用者

CVE-2026-47298の影響製品として示されているのは、オンプレミス版のSharePoint Server 2016、2019、Subscription Editionです。SharePoint Onlineは対象製品として挙げられていないため、このCVEに関するサーバーパッチ作業はオンプレミス管理者向けです。(NVD)

パッチ適用前に確認すること

保守作業を開始する前に、少なくとも次の項目を確認します。

確認項目確認する内容
製品とビルド2016、2019、Subscription Editionのどれか
サーバー構成全サーバーの名前、MinRole、検索・キャッシュなどの役割
言語パック2016・2019で導入済みの言語と対応更新
Workflow ManagerSharePoint Workflow ManagerまたはClassic Workflow Managerの利用有無
冗長化ロードバランサー、Web、アプリ、検索、Distributed Cacheの冗長性
保留中の再起動Windows Updateや過去の更新による再起動待ち
バックアップ構成DB、コンテンツDB、サービスアプリケーションDBの取得・復元手順
カスタマイズWSP、SPFx、独自Webパーツ、認証、外部連携
容量SharePointサーバーとSQL Serverの空き容量
検証項目ログイン、検索、文書操作、ワークフロー、タイマージョブ

現在のファームビルドは、SharePoint管理シェルで次のコマンドを実行すると確認できます。

(Get-SPFarm).BuildVersion

ただし、この結果だけでは各サーバーに必要な更新パッケージがすべて入ったことを証明できません。サーバー単位のパッチ状態、言語パック、構成ウィザードの実行結果も併せて確認してください。

Workflow Managerを使用している環境の注意点

SharePoint Workflow Managerを使用している場合は、2026年6月のSharePoint累積更新を入れる前に、Workflow ManagerのKB5002799を適用する必要があります。これは2016、2019、Subscription Editionの各KBページに明記されています。(マイクロソフトサポート)

KB5002799の適用では、環境によって次の作業が発生します。

  • Workflow Managerファーム内の全サーバーへの更新
  • 古いSharePoint Workflow Managerクライアントの削除
  • 新しいクライアントの全対象サーバーへの導入
  • Workflow Manager構成ウィザードによるファームアップグレード
  • 必要に応じたコンピューターの再起動

SharePointファームだけでなくWorkflow Managerファームにも作業が及ぶため、通常のSharePoint更新より長い保守枠を確保してください。(マイクロソフトサポート)

Classic Workflow Managerを使用している場合

Classic Workflow Managerを継続利用する環境では、Microsoftが案内するデバッグフラグの設定が必要です。

$farm = Get-SPFarm
$farm.ServerDebugFlags.Add(53601)
$farm.update()
iisreset

iisresetによりWebサービスが中断されるため、利用時間帯に実行しないようにします。すでにフラグを設定済みかどうかも確認したうえで、公式KBの手順に従ってください。(マイクロソフトサポート)

SharePoint Serverのパッチ適用と再起動手順

SharePoint Serverの更新は、次の流れで計画すると作業漏れを防げます。

| 順序 | 作業 | 判断ポイント |
| -: | ———————– | ——————– |
| 1 | 変更停止と利用者への告知 | 更新中のファイル編集や構成変更を抑える |
| 2 | バックアップと正常性確認 | 復元手順まで確認する |
| 3 | 対象サーバーを負荷分散から外す | 冗長構成の場合は1台ずつ実施 |
| 4 | Distributed Cacheを適切に停止 | 対象ロールを持つサーバーのみ |
| 5 | 更新パッケージをインストール | 2016・2019は言語パック更新も確認 |
| 6 | 必要に応じて再起動 | 再起動待ちを残さない |
| 7 | ファーム内の全サーバーへ展開 | サーバー間で更新レベルをそろえる |
| 8 | 構成ウィザードまたはpsconfigを実行 | 全サーバーで正常完了させる |
| 9 | ビルドと機能を検証 | 検索・ワークフロー・独自機能も確認 |
| 10 | 負荷分散へ戻す | ヘルスチェック成功後に戻す |

Microsoftの説明では、更新プログラムのインストール順や構成ウィザードの実行順に厳密な指定はありません。ただし、実運用では作業順序を事前に決め、各サーバーの開始時刻、終了時刻、再起動、構成ウィザードの結果を記録することが重要です。(Microsoft Learn)

Windows Updateだけで作業を終えない

自動更新で行われるのは、主に更新されたバイナリファイルの配置です。その後、構成ウィザードまたはpsconfigを実行し、データベーススキーマ、ファームオブジェクト、サイトコレクションなどを更新する必要があります。(Microsoft Learn)

構成ウィザードを後日に回すこと自体は可能ですが、新旧ビルドが混在する状態を長期間続けるほど、予期しない動作が発生する可能性が高くなります。原則として、同じ保守作業内でビルド間アップグレードまで完了させる計画が安全です。

再起動計画で失敗しやすいポイント

再起動が不要とは限らない

SharePointの更新インストーラーは、置き換えるファイルを利用しているサービスを一時停止し、再起動の必要性を減らします。ただし、状況によってはサーバーの再起動が必要です。(Microsoft Learn)

インストーラーが再起動を要求しない可能性があっても、保守計画では再起動時間を確保しておくのが安全です。Windowsの保留中再起動を残したまま次のサーバーへ進まないようにします。

Distributed Cacheを停止せず再起動しない

Distributed Cacheをホストするサーバーでは、更新や構成ウィザードに伴う再起動前に、キャッシュを適切に停止する必要があります。手順を省くと、ファーム内に未割り当てのキャッシュ領域が発生する可能性があります。(Microsoft Learn)

特に注意すべき点は、製品ごとに使用できるコマンドが異なることです。

  • SharePoint Server 2016と2019では、Stop-SPDistributedCacheServiceInstance -Gracefulを使用しない
  • SharePoint Server Subscription Editionでは、同コマンドを利用できる
  • 実行前に、Microsoftの製品別Distributed Cache停止手順を確認する

すべてのバージョンに同じPowerShellコマンドを流用するのは避けてください。

冗長化されていない環境でゼロダウンタイムを前提にしない

Zero Downtime Patchingは、SharePoint Server 2016、2019、Subscription Editionで利用できます。ただし、高可用性構成が前提です。Web、アプリケーション、検索、Distributed Cacheなどの役割に十分な冗長性がない環境では、通常の計画停止を選ぶほうが安全です。(Microsoft Learn)

ファーム構成推奨する停止計画
1台構成更新、再起動、構成ウィザードを含む全面停止
複数台だが役割が非冗長該当サービスの停止を前提に計画
各役割が冗長化済みロードバランサーから1台ずつ外して更新
HA要件を満たす大規模ファームMicrosoftのZero Downtime Patching手順を検討
Workflow ManagerありWorkflow Manager更新用の追加時間を確保

検索サーバーを分割して更新する場合は、同じインデックスパーティションのレプリカを同時に停止しないよう、検索トポロジーも確認します。

更新が完了したか確認する方法

パッチ適用後は、KBのインストール履歴だけで判断せず、次の順序で確認します。

サーバー単位の確認

SharePointサーバーごとに、以下を確認します。

  • 正しいコア更新がインストールされている
  • 2016・2019では必要な言語パック更新が入っている
  • 保留中の再起動がない
  • SharePoint関連サービスが起動している
  • ロードバランサーのヘルスチェックが成功する

ファーム単位の確認

サーバーの全体管理で、製品とパッチのインストール状態、アップグレード状態を確認します。すべてのサーバーが同じ更新・アップグレードレベルになっていることが完了条件です。

さらに、次のコマンドでファームビルドを確認します。

(Get-SPFarm).BuildVersion

2026年6月更新後の目安は次のとおりです。

  • SharePoint Server 2016:16.0.5556.1005
  • SharePoint Server 2019:16.0.10417.20153
  • Subscription Edition:16.0.19725.20384

利用者目線の動作確認

最低限、次のスモークテストを実施します。

  1. 通常ユーザーと管理者でサインインする
  2. サイトのトップページと主要リストを開く
  3. 文書をアップロード、編集、ダウンロードする
  4. 新規または変更した文書を検索できるか確認する
  5. 主要なワークフローを実行する
  6. 独自Webパーツとサードパーティー製品を開く
  7. Office Online Serverを利用して文書を表示・編集する
  8. タイマージョブ、検索トポロジー、Distributed Cacheを確認する
  9. ULSログとWindowsイベントログに重大なエラーがないか確認する

「サイトのトップページが表示された」だけでは、検索やワークフロー、外部連携の障害を見逃します。利用頻度と業務影響が大きい機能から優先して検証してください。

設定・更新・移行・料金・期限の確認ポイント

分類確認すべき内容
設定Workflow Manager、Distributed Cache、検索トポロジー、ロードバランサー、言語パック
更新製品に対応したKB、全サーバーへの適用、再起動、構成ウィザード
移行2016・2019からSubscription EditionまたはSharePoint Onlineへの移行計画
料金新ライセンス、Microsoft 365契約、移行支援、検証環境、作業人件費
期限パッチは検証可能な最短日程、2016・2019は2026年7月14日のサポート終了を考慮

更新プログラム自体の入手方法

2026年6月の更新プログラムは、Microsoft Update、Microsoft Update Catalog、Microsoft Download Centerから提供されています。CVEごとに購入する追加オプションとして案内されているものではありません。(マイクロソフトサポート)

ただし、実際の対策コストには次の費用が含まれます。

  • 保守作業を行う管理者やベンダーの費用
  • 検証環境や冗長化サーバーの費用
  • 独自ソリューションの改修費用
  • Subscription Editionへのライセンス変更
  • SharePoint OnlineやMicrosoft 365の契約費用
  • データ移行ツールや移行支援サービスの費用

正確な価格は契約形態、利用者数、Software Assurance、Enterprise Agreement、CSPなどで異なるため、Microsoftまたはライセンス販売店へ確認してください。

SharePoint Server 2016・2019は移行も同時に進める

SharePoint Server 2016とSharePoint Server 2019は、どちらも2026年7月14日に延長サポートが終了します。2026年6月の更新を適用しても、このサポート期限が延長されるわけではありません。(Microsoft Learn)

したがって、2016・2019を利用している組織は、次の2つを並行して進める必要があります。

  1. CVE-2026-47298を含む2026年6月更新を適用する
  2. Subscription EditionまたはSharePoint Onlineへの移行を確定する

「近いうちに移行するからパッチを適用しない」という判断は危険です。移行期間中も現行ファームが稼働し、ユーザーやネットワークからアクセスできる限り、脆弱性の影響を受ける可能性があります。

Subscription Editionへ移行する場合

Subscription Editionはオンプレミス運用を継続したい組織に向いています。ただし、モダンライフサイクルポリシーの対象であり、サポートを受け続けるには最新のサービス要件を満たし、正しくライセンスされている必要があります。

Microsoftは、SharePoint Server Subscription Editionが少なくとも2035年12月31日まではサポートされると案内しています。これは確定した終了日ではなく、「最も早い場合でもこの日より前には終了しない」という意味です。(Microsoft Learn)

SharePoint Onlineへ移行する場合

SharePoint Onlineへ移行すると、SharePoint Server自体の月例パッチや再起動、SQL Server、検索ファームなどの管理負担を減らせます。一方で、次の機能はそのまま移行できないことがあります。

  • ファームソリューションやWSP
  • サーバー側オブジェクトモデルを使う独自機能
  • Classic Workflow Managerのワークフロー
  • 独自認証やネットワーク制限
  • ファイルシステムへ直接アクセスする連携
  • オンプレミスSQL Serverへ依存する処理

移行先を決める前に、サイト数やデータ量だけでなく、カスタマイズと外部連携を棚卸ししてください。

よくある疑問

Windows Updateを実行すれば対応は完了する?

完了しません。更新バイナリの適用後、SharePoint製品構成ウィザードまたはpsconfigを実行し、全サーバーでビルド間アップグレードを正常終了させる必要があります。

サーバーの再起動は必須?

必ず発生するとは限りませんが、更新状況によって必要になります。再起動が発生する前提で保守枠を取り、Distributed Cacheや検索ロールを考慮した順序を決めてください。

インターネットに公開していないSharePointも更新が必要?

必要です。CVE-2026-47298はネットワーク経由で悪用される可能性があり、低い権限の認証済みアカウントが攻撃条件に含まれます。内部ネットワーク限定でも、侵害された利用者アカウントや端末から攻撃される可能性を無視できません。

ファーム内の1台だけ更新してもよい?

一時的なローリング更新ではサーバーごとに作業しますが、最終的には全SharePointサーバーを同じ更新・アップグレードレベルにそろえる必要があります。

2016・2019は移行までそのまま使ってよい?

2026年6月更新を適用したうえで、2026年7月14日までの移行完了を目標にしてください。少なくとも、移行先、予算、検証環境、停止日、データ移行方法を確定させる必要があります。

今すぐ行うべき対応

最初に、SharePoint管理シェルとサーバーの全体管理から、製品エディション、現在のビルド、全サーバーのパッチ状態を確認します。

次に、言語パック、Workflow Manager、Distributed Cache、検索トポロジーを含めた保守手順を作り、更新・再起動・構成ウィザードまでを同じ変更計画に含めます。

SharePoint Server 2016または2019を運用している場合は、パッチ適用を移行の代替にせず、Subscription EditionまたはSharePoint Onlineへの移行作業も同時に開始してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次