脆弱性  ·  2026-09-26

KEV: Microsoft SharePoint コードインジェクション 活発に悪用 (CVE-2026-65660)

脆弱性Medium 影響度GlobalCVE-2026-65660
2026年9月25日の SharePoint コードインジェクション (CVE-2026-65660) に関する CISA KEV 追加。Microsoft の更新プログラムは8月にリリースされ、エクスプロイトのマークアップは公開されている。認可された攻撃者によるネットワーク経由のコード実行が可能になる。
SharePoint は Microsoft 365 Copilot やその他の AI エージェントの基盤となるデータ基盤である。悪用された SharePoint の RCE により、攻撃者はエンタープライズ AI アシスタントがインデックス化して信頼するドキュメントやコンテンツへの書き込みアクセスを得ることができる。
SharePoint における認可された攻撃者によるネットワーク経由のコードインジェクション。2026年9月25日に CISA KEV に追加され、実環境での悪用が確認されている。Microsoft は当初スプーフィングと評価していたが、後の CVE 再評価で RCE と命名された。
Microsoft SharePoint (コードインジェクション。8月のパッチで脆弱な機能がデフォルトで無効化)
Microsoft 2026年8月のセキュリティ更新プログラムを適用すること(パッチにより脆弱な機能がデフォルトで無効化される)。CVE-2026-65660 に関する MSRC ガイダンスに従うこと。
CISA KEV catalogMSRC CVE-2026-65660
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →