サイバーセキュリティ Aug 25, 2026ブックマークに追加

攻撃者は、SharePoint Server on-premises の脆弱性を悪用して Farm Administrator 権限を取得し、IIS のマシン鍵を窃取しています。これにより、パッチ適用後もアクセスを維持しています。
米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、SharePoint Server on-premises(Microsoft 365ではないオンプレミス版)における脆弱性の悪用活動について警告を発表しました。攻撃者は、Farm Administrator(SharePointファーム上で最高レベルの権限)への権限昇格を可能にするCVEを悪用しています。
このキャンペーンの特徴として文書化されている点:攻撃者はIIS(Internet Information Services)のマシン鍵を窃取し、永続性を確保します。これらの鍵を使用すると、Windows認証トークンを復号化し、新たな有効なトークンを偽造できるため、パッチ適用後も攻撃者が存続する可能性があります(鍵が修復後に再生成されない場合)。
SharePoint Server on-premisesのみ。影響を受けるのは、Microsoft 365への移行を行わずに独自のSharePointファームを維持している大企業、政府機関、公的機関です。
事実:
分析: IIS鍵の窃取は非常に悪質な手法です。攻撃者が鍵を窃取した場合、パッチを適用しても攻撃者を排除できません。鍵が再生成されない限り、攻撃者は有効なトークンを偽造し続けることができ、修復後も数週間にわたり永続化が続く可能性があります。
1. CISAのアドバイザリに記載されたCVEのパッチをSharePoint on-premisesサーバーに適用する\n2. パッチ適用後に必ずIISマシン鍵を再生成する(必須のステップで、しばしば見落とされる)\n3. SharePointのログを監査し、異常なFarm Admin接続を検出する\n4. オンプレミスの維持を見直す:移行しない毎月、攻撃対象領域が拡大する
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。