結論からいうと、CVE-2026-63520では、自社が利用しているSharePoint Serverのバージョンに対してMicrosoftが提示した更新をすべて適用する必要があります。 SharePoint Server 2016はKB5002905とKB5002906、SharePoint Server 2019はKB5002894とKB5002896の両方が必要です。SharePoint Server Subscription Editionは、統合パッケージのKB5002893だけを適用します。
ここでいう「全KB」とは、2016・2019・Subscription Editionの更新を全部入れるという意味ではありません。利用している製品の行に記載されたKBを、省略せず適用するという意味です。特に2016と2019は、追加の言語パックを導入していない環境でも2本とも必要です。更新ファイルをインストールした後は、SharePoint構成ウィザードまたはPSConfigによるアップグレードまで完了させなければなりません。(Microsoft Learn)
また、2026年8月11日の初回公開時点では、MSRCの評価は「Exploitation More Likely」「Publicly Disclosed: No」でした。しかし8月28日には、シンガポールのCyber Security AgencyがCVE-2026-63520を含むSharePoint脆弱性について、悪用報告と概念実証コードの公開を警告しています。初回公開時の「未公開」という情報だけを根拠に、適用を先送りする状況ではありません。(Rapid7)
CVE-2026-63520:未認証SharePoint RCEでは提示された全KBの適用が必要
CVE-2026-63520に対して必要な2026年8月公開のセキュリティ更新は、次のとおりです。
| 対象製品 | 適用するKB | パッケージの構成 | 更新後の目安ビルド | 判断 |
|---|---|---|---|---|
| SharePoint Server 2016 Enterprise | KB5002905、KB5002906 | STSとWSSLOC | 16.0.5565.1001 | 2本とも必要 |
| SharePoint Server 2019 | KB5002894、KB5002896 | STSとWSSLOC | 16.0.10417.20198 | 2本とも必要 |
| SharePoint Server Subscription Edition | KB5002893 | 統合パッケージ | 16.0.19725.20522 | 1本を適用 |
Microsoftの更新履歴では、SharePoint Server 2016と2019について、言語に依存しない更新と、言語に依存する更新の両方が必要であると明記されています。一方、Subscription Editionは2023年3月以降、両方の更新内容が1つのパッケージに統合されています。(Microsoft Learn)
したがって、製品別の判断は次のようになります。
- SharePoint Server 2016でKB5002905だけを適用するのは不十分
- SharePoint Server 2019でKB5002894だけを適用するのも不十分
- Subscription Editionに2016や2019向けのKBを適用する必要はない
- 2016または2019で追加言語パックを使っていなくても、2本目のKBは省略できない
CVE-2026-63520とは
CVE-2026-63520は、Microsoft SharePoint Serverの入力値検証が不十分であることに起因するリモートコード実行の脆弱性です。
| 項目 | 内容 |
|---|---|
| 脆弱性の種類 | 入力値検証の不備 |
| 影響 | リモートコード実行 |
| CVSS基本値 | 8.1、High |
| 攻撃経路 | ネットワーク経由 |
| 必要な事前権限 | なし |
| ユーザー操作 | 不要 |
| 攻撃の複雑さ | 高い |
| 主な影響 | 機密性・完全性・可用性への重大な影響 |
CVSSベクターは、ネットワーク経由、事前権限不要、ユーザー操作不要を示しています。攻撃の複雑さは「High」ですが、これは安全性が高いという意味ではありません。攻撃条件や別の脆弱性との組み合わせが必要になる可能性を示すものであり、成立した場合の影響は大きくなります。(CVE)
Rapid7の技術分析では、Business Connectivity Servicesにおける安全でない.NET型の生成が原因とされ、攻撃に成功するとSharePointサイトのサービスアカウント権限で任意コードが動作する可能性があります。サービスアカウントに広い権限が与えられている環境では、SharePoint内の情報漏えいだけでなく、サーバーや接続先システムへの侵害拡大につながるおそれがあります。(Rapid7)
認証回避脆弱性と組み合わせると未認証RCEになる
CVE-2026-63520は、認証回避のCVE-2026-55040と組み合わせることで、外部の未認証攻撃者によるリモートコード実行につながる可能性が報告されています。Rapid7とVulnCheckは、この脆弱性チェーンについて技術的な分析を公表しています。(Rapid7)
そのため、次のような環境は特に優先度を上げる必要があります。
- インターネットからSharePointへ直接アクセスできる
- リバースプロキシ経由で外部公開している
- VPN接続後の端末から広範囲にアクセスできる
- SharePointのサービスアカウントに強い権限を付与している
- Business Connectivity Servicesで外部データソースと連携している
インターネットに直接公開していない場合でも、侵害済み端末からの横展開に利用される可能性があります。社内限定環境だから適用を見送ってよいわけではありません。
初回公開時の「未公開」を現在の判断材料にしない
2026年8月11日の初回公開時点では、MSRCの悪用可能性評価は「Exploitation More Likely」であり、公開情報はないとされていました。これは「悪用が難しい」「急いで対応しなくてよい」という意味ではありません。(Rapid7)
さらに2026年8月28日、シンガポール政府のCyber Security Agencyは、CVE-2026-63520を含む複数のSharePoint脆弱性について、実際の攻撃で利用されたとの報告と、概念実証コードの公開を警告しました。複数脆弱性の連鎖を含むため、CVE-2026-63520単独によるすべての攻撃が確認されたとまでは断定できません。しかし、初回公開時のステータスを根拠に対応を延期するのは危険です。(Cyber Security Agency of Singapore)
SharePoint Server 2016と2019で2本のKBが必要な理由
STS更新とWSSLOC更新は対象ファイルが異なる
SharePoint Server 2016と2019の月例更新は、主に次の2種類に分かれています。
| 更新の種類 | 主な対象 |
|---|---|
| STS更新 | 言語に依存しないSharePointのコアファイル |
| WSSLOC更新 | 言語に依存するファイル、言語リソース |
CVE-2026-63520の修正対象が複数のパッケージにまたがっているため、片方だけではMicrosoftが想定する完全な更新状態になりません。
SharePoint Server 2016では、KB5002905がSTS側、KB5002906がWSSLOC側に相当します。SharePoint Server 2019では、KB5002894とKB5002896の組み合わせです。Microsoftは、ファームを完全に更新するには両方が必要であると案内しています。(Microsoft Learn)
言語パックがなくてもWSSLOC更新は必要
「日本語や英語以外の追加言語パックを入れていないので、WSSLOC更新は不要」と判断するのは誤りです。
WSSLOCパッケージは、追加した言語パックだけを対象にするものではありません。Microsoftの更新履歴では、英語を含むすべての言語依存ファイルを更新すると説明されています。したがって、英語のみの環境や、日本語環境で追加言語パックを使っていない場合でも省略できません。(Microsoft Learn)
Subscription Editionは1本でよい
SharePoint Server Subscription Editionは、2023年3月以降、言語非依存更新と言語依存更新が1つの月例パッケージに統合されています。
CVE-2026-63520についてはKB5002893を適用すれば、2026年8月公開分の必要なファイルがまとめて更新されます。2016や2019と同じ感覚で、存在しない2本目のパッケージを探す必要はありません。(Microsoft Learn)
自社環境で必要なKBを判断する手順
SharePointの製品世代を確認する
最初に、運用している製品が次のどれに該当するか確認します。
- SharePoint Server 2016
- SharePoint Server 2019
- SharePoint Server Subscription Edition
名称が似ていても、異なる世代のKBは適用できません。管理資料、インストールメディア、サーバーの「プログラムと機能」、SharePoint管理シェルなどを使い、製品世代を特定します。
SharePoint管理シェルでは、現在のファームビルドを次のコマンドで確認できます。
(Get-SPFarm).BuildVersion
ただし、このビルド番号だけでは、STSとWSSLOCの両方が全サーバーへ正しく適用されたかまでは判断できません。最終確認には、サーバーごとのパッチ状態も使用します。(Microsoft Learn)
ファームを構成する全サーバーを洗い出す
更新対象は、利用者が接続するWebフロントエンドだけではありません。SharePointのバイナリがインストールされている次のようなサーバーをすべて確認します。
- Webフロントエンドサーバー
- アプリケーションサーバー
- 検索関連の役割を持つサーバー
- Central Administrationをホストするサーバー
- 待機系やメンテナンス中のファームサーバー
1台でも古いファイルが残ると、サーバー間で更新レベルが不一致になります。Microsoftの更新手順でも、ファーム内の各SharePoint Serverへ更新をインストールし、全サーバーでアップグレードを完了する必要があると説明されています。(Microsoft Learn)
後継の累積更新がないか確認する
この記事を2026年8月より後に読む場合は、KB番号だけで判断せず、Microsoftの最新のSharePoint更新履歴を確認してください。
より新しい累積更新がCVE-2026-63520の修正を包含している場合は、新しい更新を適用する方法を選択できます。ただしSharePoint Server 2016と2019では、後継更新でも原則として言語非依存側と言語依存側の両方が揃っているか確認する必要があります。
CVE-2026-63520の更新を安全に適用する手順
更新前のバックアップと影響確認を行う
本番環境へ直接適用する前に、少なくとも次の準備を行います。
- SharePoint関連データベースのバックアップ
- ファーム構成とサービスアプリケーション設定の記録
- カスタムソリューションやサードパーティー製品の互換性確認
- 検証環境での更新テスト
- 利用部門へのメンテナンス通知
- 全ファームサーバーと現在のビルド番号の記録
特に、ワークフローや外部連携を使用している環境では、単にサイトが開くかだけでなく、業務処理が最後まで完了するかを確認してください。
Workflow Managerの前提条件を確認する
SharePoint Workflow Managerを使用しているSharePoint Server 2016または2019では、対象KBの「Important」欄を必ず確認します。
KB5002905とKB5002894の案内には、SharePoint Workflow Managerを利用している場合、KB5002799を先に適用する必要がある旨が記載されています。従来のMicrosoft Workflow Managerを使用する場合には、別の追加設定が必要になることがあります。前提条件を無視すると、更新後にワークフローが動作しなくなる可能性があります。(マイクロソフトサポート)
対象KBを全SharePointサーバーへインストールする
製品ごとに、次の組み合わせを全ファームサーバーへ展開します。
SharePoint Server 2016
- KB5002905
- KB5002906
SharePoint Server 2019
- KB5002894
- KB5002896
SharePoint Server Subscription Edition
- KB5002893
Microsoftの更新処理は、更新ファイルを配置する「パッチ適用」と、データベースや構成を新しいビルドへ更新する「ビルド間アップグレード」の2段階です。更新プログラムのインストール完了だけでは、作業は終了していません。(Microsoft Learn)
SharePoint構成ウィザードまたはPSConfigを実行する
対象KBを各サーバーへインストールした後、SharePoint製品構成ウィザードまたはPSConfigを使用して、ビルド間アップグレードを実行します。
この処理では、ファーム構成データベース、コンテンツデータベース、サービスアプリケーションなどが、新しいSharePointビルドに合わせて更新されます。
構成ウィザードを省略すると、次のような状態になる可能性があります。
- バイナリだけが新しく、データベース側が古い
- Central Administrationにアップグレード要求が表示される
- サーバーごとの構成バージョンが揃わない
- 検索やサービスアプリケーションが正常に動作しない
- 後続の累積更新に失敗する
パッチ状態と保留中のアップグレードを確認する
適用後は、Central Administrationの「アップグレードと移行」から「製品およびパッチのインストール状態の確認」を開きます。
次の項目を確認してください。
- 全SharePointサーバーが一覧に表示されている
- 対象KBが各サーバーで認識されている
- 「必要」や「不足」などの表示が残っていない
- サーバー間でパッチレベルが揃っている
SharePoint管理シェルでは、保留中のアップグレード処理も確認できます。
Get-SPFarm | Get-SPPendingUpgradeActions -Recursive
未完了の処理が表示される場合は、構成ウィザードやPSConfigのログを確認し、原因を解消してから運用を再開します。(Microsoft Learn)
業務機能をテストする
最後に、単にトップページが表示されるだけでなく、実際の業務機能を確認します。
- サイトへのログイン
- ファイルのアップロードとダウンロード
- リスト項目の登録と更新
- 検索結果の表示
- ワークフローの開始と完了
- 外部データソースへの接続
- タイマージョブの実行
- カスタムWebパーツやソリューションの動作
- ULSログとWindowsイベントログの重大エラー
特にBusiness Connectivity ServicesやWorkflow Managerを使用している場合は、関連機能を重点的に確認します。
更新時に失敗しやすいポイント
| 誤った対応 | 問題点 | 正しい対応 |
|---|---|---|
| 2016でKB5002905だけを適用する | WSSLOC側の更新が不足する | KB5002905とKB5002906を適用する |
| 2019でKB5002894だけを適用する | 言語依存ファイルが更新されない | KB5002894とKB5002896を適用する |
| 言語パックがないので2本目を省略する | WSSLOCには英語の言語依存ファイルも含まれる | 言語パックの有無に関係なく適用する |
| Webフロントエンドだけを更新する | ファーム内でバイナリのレベルが不一致になる | SharePointが入った全サーバーを更新する |
| インストーラーの成功だけで完了と判断する | ビルド間アップグレードが残る | 構成ウィザードまたはPSConfigを実行する |
| BuildVersionだけで確認する | 片方のパッケージ不足を見落とす可能性がある | Central Administrationのパッチ状態も確認する |
| ファイアウォール制限だけで対応を終える | 脆弱なコード自体は残る | 一時的な制限後、正式な更新を適用する |
| 初回の未公開情報を理由に延期する | 後から悪用情報やPoCが公開されている | 現在の脅威情報を基に優先度を判断する |
CVE-2026-63520に別の回避策はない
CVE-2026-63520について、Microsoftからセキュリティ更新の代わりになる正式な回避策は提示されていません。脆弱性を修正する方法は、対象製品のセキュリティ更新を適用することです。(Microsoft Security Response Center)
すぐにメンテナンス時間を確保できない場合は、更新までの一時的なリスク低減策として、次の対応を検討します。
- SharePointへのインターネットからの直接アクセスを停止する
- 接続元を社内ネットワークや管理済みVPNに限定する
- リバースプロキシやファイアウォールで許可元を制限する
- 管理画面や不要なエンドポイントへの外部アクセスを遮断する
- SharePointサービスアカウントの権限を再確認する
- IISワーカープロセスからの不審なプロセス起動を監視する
- SharePointサーバー上の不審なファイル作成やPowerShell実行を監視する
これらは攻撃経路を狭めるための一時措置です。脆弱性そのものは解消されないため、更新適用の代替にはなりません。また、ネットワーク制限を変更すると、外部共有、モバイル利用、Office連携、業務システム連携に影響する可能性があります。
よくある質問
SharePoint Server 2016はKB5002905だけではだめですか
不十分です。KB5002905とKB5002906の両方を適用してください。
KB5002905は主に言語非依存ファイル、KB5002906は言語依存ファイルを更新します。Microsoftの更新履歴では、SharePoint Server 2016を完全に更新するために両方が必要とされています。(Microsoft Learn)
日本語以外の言語パックを入れていなくてもKB5002906は必要ですか
必要です。
WSSLOC更新は追加言語パックだけでなく、英語を含む言語依存ファイルを更新します。日本語環境で追加の言語パックを使用していない場合も、省略しないでください。(Microsoft Learn)
SharePoint Server 2019も2本必要ですか
必要です。KB5002894とKB5002896の両方を適用します。
2019も2016と同様に、言語非依存更新と、言語依存更新に分かれています。(Microsoft Learn)
Subscription EditionはKB5002893だけでよいですか
2026年8月公開分については、KB5002893だけです。
Subscription Editionでは更新パッケージが統合されているため、2016や2019のように2本を組み合わせる必要はありません。(Microsoft Learn)
より新しい累積更新を適用してもよいですか
MicrosoftがCVE-2026-63520の修正を含む後継の累積更新を公開している場合は、より新しい更新を適用できます。
ただし、SharePoint Server 2016と2019では、最新の言語非依存更新と最新の言語依存更新が両方揃っているか確認してください。古いKB番号を探すことより、Microsoftの最新更新履歴で「修正を含む適切な更新セット」を確認することが重要です。
SharePoint OnlineにもKBを適用する必要がありますか
この記事で扱っているKBは、オンプレミス版のSharePoint Server向けです。
Microsoft 365のSharePoint Onlineでは、利用者側の管理者がサーバー用KBをインストールする作業はありません。オンプレミス版やハイブリッド構成のSharePoint Serverが残っていないかを確認してください。
サーバーを再起動すれば更新は完了しますか
再起動だけでは不十分です。
更新ファイルのインストール後、SharePoint製品構成ウィザードまたはPSConfigによるビルド間アップグレードを実行し、保留中のアップグレードが残っていないことを確認する必要があります。(Microsoft Learn)
まとめ:製品ごとの更新セットを省略せず適用する
CVE-2026-63520への対応では、「Microsoftが複数のKBを掲載しているが、どれか1本だけでよいのではないか」と判断しないことが重要です。
SharePoint Server 2016はKB5002905とKB5002906、SharePoint Server 2019はKB5002894とKB5002896を適用します。Subscription EditionはKB5002893を適用します。2016と2019では、追加言語パックがない環境でも2本とも必要です。(Microsoft Learn)
管理者が次に行うべき作業は、次の5点です。
- 利用中のSharePoint製品世代を確認する
- ファーム内の全SharePointサーバーを一覧化する
- 製品ごとの必要なKBをすべてインストールする
- 構成ウィザードまたはPSConfigを実行する
- パッチ状態、ビルド、保留中のアップグレード、業務機能を確認する
正式な回避策はないため、特に外部公開されているSharePoint Serverは優先して更新してください。一時的なアクセス制限だけで対応を終えず、ファーム全体が修正済みの状態になったことまで確認する必要があります。

コメント